PT-2021-22539 · Hasthemes · Hashthemes Demo Importer Plugin
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Plugin Hashthemes Demo Importer, versões 1.1.1 e anteriores
Descrição:
A vulnerabilidade permite que usuários conectados executem uma função que trunca quase todas as tabelas do banco de dados e remove o conteúdo da pasta wp-content/uploads, devido ao fato de várias funções AJAX utilizarem um nonce visível a todos os usuários conectados para controle de acesso.
Recomendações:
Para as versões 1.1.1 e anteriores do plugin Hashthemes Demo Importer, considere desativar as funções AJAX que dependem do nonce visível até que uma correção esteja disponível. Restrinja o acesso a essas funções para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hashthemes Demo Importer Plugin