PT-2024-15804 · Envo · Elementor Templates & Widgets For Woocommerce

Marco Wotschka

·

Publicado

2024-02-28

·

Atualizado

2025-01-08

·

CVE-2024-0767

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
O plugin “Envo's Elementor Templates & Widgets for WooCommerce” para o WordPress, nas versões até a 1.4.4, inclusive
Descrição
O problema está relacionado a Cross-Site Request Forgery devido à falta ou incorreção na validação do nonce na função ajax plugin activation. Isso permite que invasores não autenticados ativem plugins instalados arbitrariamente por meio de uma solicitação falsificada, caso consigam induzir um administrador do site a realizar uma ação, como clicar em um link.
Recomendações
Para versões até a 1.4.4, inclusive, atualize para uma versão que inclua a correção para o problema de validação de nonce na função ajax plugin activation. Como solução temporária, considere restringir o acesso à função ajax plugin activation para minimizar o risco de exploração.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0767

Produtos afetados

Elementor Templates & Widgets For Woocommerce