PT-2026-95782 · WordPress · Metasync
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Metasync versões anteriores a 2.6.24
Descrição
O plugin Metasync para WordPress permite a modificação não autorizada de dados porque a função
save instant indexing settings() carece de uma verificação de capacidade. A função é registrada no hook admin init e apenas verifica a presença do parâmetro submit no array $ POST antes de gravar a variável metasync post types na opção global do site metasync options instant indexing através de update option(). Como não são realizadas verificações current user can() ou current user has plugin access(), nem a verificação de nonce, usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem modificar a configuração de tipo de postagem do Google Instant Indexing para controlar quais tipos de postagem são enviados automaticamente para o serviço do Google.Recomendações
Atualize o plugin para uma versão posterior a 2.6.23.
Como medida paliativa temporária, restrinja o acesso à área administrativa do WordPress para usuários com permissões de Assinante.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Metasync