PT-2024-1507 · WordPress · Web3

Vicent Ribas

·

Publicado

2024-01-17

·

Atualizado

2024-10-08

·

CVE-2023-6036

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do plugin Web3 para WordPress anteriores à 3.0.0
Descrição
O problema está relacionado a uma falha na autenticação devido a uma verificação incorreta no fluxo de login. Isso é causado por vulnerabilidades nas funções handle auth request e handle login request. Um invasor pode explorar essa falha para fazer login como qualquer usuário existente, incluindo administradores, caso tenha acesso ao nome de usuário. A vulnerabilidade pode ser explorada enviando uma solicitação POST especialmente criada.
Recomendações
Para versões anteriores à 3.0.0, atualize para a versão 3.0.0 ou posterior para resolver o problema.
Como solução temporária, considere desativar as funções handle auth request e handle login request até que um patch esteja disponível.
Restrinja o acesso ao módulo de login para minimizar o risco de exploração.

Exploit

Correção

Incorrect Authorization

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01017
CVE-2023-6036

Produtos afetados

Web3