PT-2026-96646 · Niteothemes · Cmp – Coming Soon & Maintenance Plugin
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
CMP – Coming Soon & Maintenance Plugin by NiteoThemes versões anteriores a 4.1.18
Descrição
Existe um problema onde a ausência de uma verificação de capacidade na ação AJAX 'cmp ajax import settings' permite que atacantes autenticados com nível de acesso de Editor ou superior realizem a modificação não autorizada de dados. Esta falha permite a atualização de opções arbitrárias no site WordPress, o que pode ser explorado para alterar a função de registro padrão para administrador e habilitar o registro de usuários, concedendo finalmente ao atacante acesso administrativo ao site.
Recomendações
Atualize o CMP – Coming Soon & Maintenance Plugin by NiteoThemes para a versão 4.1.18 ou posterior.
Como mitigação temporária, restrinja o acesso à ação AJAX 'cmp ajax import settings' para usuários com permissões de nível de Editor.
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cmp – Coming Soon & Maintenance Plugin