PT-2024-17519 · WordPress · Elex Woocommerce Dynamic Pricing/Discounts

Fariq Fadillah Gusti Insani

+1

·

Publicado

2024-12-24

·

Atualizado

2024-12-24

·

CVE-2024-12266

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin ELEX WooCommerce Dynamic Pricing and Discounts para o WordPress, versões até a 2.1.7, inclusive
Descrição
O problema decorre da falta de verificação de permissão nas funções elex dp export rules() e elex dp import rules(), permitindo acesso não autorizado aos dados. Isso permite que invasores não autenticados importem e exportem regras de produtos, bem como obtenham dados de phpinfo().
Recomendações
Para versões até a 2.1.7, inclusive, considere desativar as funções elex dp export rules() e elex dp import rules() até que um patch esteja disponível para impedir o acesso não autorizado aos dados.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12266

Produtos afetados

Elex Woocommerce Dynamic Pricing/Discounts