PT-2024-16377 · WordPress · Pubnews

Kevin Murphy

+1

·

Publicado

2024-12-06

·

Atualizado

2024-12-11

·

CVE-2024-10578

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Tema Pubnews para o WordPress, versões até a 1.0.7, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na função pubnews importer plugin action for notice(), permitindo que invasores autenticados com acesso de nível de Assinante ou superior instalem plugins arbitrários. Isso pode ser aproveitado para explorar outras vulnerabilidades.
Recomendações
Para versões até e incluindo a 1.0.7, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função pubnews importer plugin action for notice(). Como solução temporária, considere restringir o acesso à função pubnews importer plugin action for notice() para minimizar o risco de exploração.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10578

Produtos afetados

Pubnews