PT-2020-3603 · WordPress · Wordpress

Nguyen The Duc

·

Publicado

2020-04-30

·

Atualizado

2024-03-06

·

CVE-2020-11028

CVSS v2.0

7.1

Alta

VetorAV:N/AC:M/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do WordPress anteriores à 5.4.1
Versões do WordPress 5.3.3, 5.2.6, 5.1.5, 5.0.9, 4.9.14, 4.8.13, 4.7.17, 4.6.18, 4.5.21, 4.4.22, 4.3.23, 4.2.27, 4.1.30, 4.0.30, 3.9.31, 3.8.33, 3.7.33
Descrição
Nas versões afetadas do WordPress, algumas publicações privadas, que anteriormente eram públicas, podem resultar em divulgação não autenticada sob um conjunto específico de condições. A vulnerabilidade está relacionada ao método parse query no arquivo class-wp-query.php e está associada à falta de proteção dos dados do serviço. Isso pode permitir que um invasor remoto obtenha acesso a dados confidenciais.
Recomendações
Para versões anteriores à 5.4.1, atualize para a versão 5.4.1 ou posterior para resolver o problema.
Para as versões 5.3.3, 5.2.6, 5.1.5, 5.0.9, 4.9.14, 4.8.13, 4.7.17, 4.6.18, 4.5.21, 4.4.22, 4.3.23, 4.2.27, 4.1.30, 4.0.30, 3.9.31, 3.8.33, 3.7.33, considere atualizar para uma versão mais recente que inclua o patch de segurança.
Como solução temporária, considere restringir o acesso a publicações privadas até que o problema seja resolvido.

Correção

Improper Access Control

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-03938
BIT-WORDPRESS-2020-11028
BIT-WORDPRESS-MULTISITE-2020-11028
CVE-2020-11028
DLA-2208-1
DSA-4677-1
GHSA-XHX9-759F-6P2W

Produtos afetados

Wordpress