PT-2021-16164 · WordPress · The Registration Forms – User Profile

Ayecode Ltd

+1

·

Publicado

2021-11-08

·

Atualizado

2021-11-10

·

CVE-2021-24647

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões anteriores à 3.1.7.6 do plugin WordPress “The Registration Forms – User profile, Content Restriction, Spam Protection, Payment Gateways, Invitation Codes”
Descrição
O problema está relacionado a uma falha na implementação do login social, permitindo que um invasor não autenticado faça login como qualquer usuário no site apenas sabendo seu user id ou username.
Recomendações
Para versões anteriores à 3.1.7.6, atualize para a versão 3.1.7.6 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso aos recursos de login social até que a atualização seja aplicada. Evite usar os parâmetros username ou user id em operações confidenciais até que o problema seja resolvido.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-24647

Produtos afetados

The Registration Forms – User Profile