PT-2021-22539 · Hasthemes · Hashthemes Demo Importer Plugin

·

CVE-2021-39333

·

Publicado

2021-11-01

·

Atualizado

2022-08-05

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Plugin Hashthemes Demo Importer, versões 1.1.1 e anteriores
Descrição:
A vulnerabilidade permite que usuários conectados executem uma função que trunca quase todas as tabelas do banco de dados e remove o conteúdo da pasta wp-content/uploads, devido ao fato de várias funções AJAX utilizarem um nonce visível a todos os usuários conectados para controle de acesso.
Recomendações:
Para as versões 1.1.1 e anteriores do plugin Hashthemes Demo Importer, considere desativar as funções AJAX que dependem do nonce visível até que uma correção esteja disponível. Restrinja o acesso a essas funções para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-39333

Produtos afetados

Hashthemes Demo Importer Plugin