PT-2026-95796 · WordPress · Flex Import
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flex Import versões anteriores a 3.1
Descrição
O plugin apresenta uma falha de autorização ausente. As funções
license activate fleximp() e license deactivate fleximp(), vinculadas às ações AJAX wp ajax license activate fleximp e wp ajax license deactivate fleximp, não realizam verificações de capacidade através de current user can() nem validam nonces. Isso permite que usuários autenticados com nível de acesso de assinante ou superior ativem chaves de licença fraudulentas modificando fleximp is premium via update option() ou desativem licenças legítimas definindo fleximp validation status como falso, interrompendo as funcionalidades premium.Recomendações
Atualize para uma versão posterior a 3.0.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flex Import