PT-2024-27078 · WordPress · Build App Online

CVE-2024-3658

·

Publicado

2024-05-18

·

Atualizado

2024-05-28

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Plugin Build App Online para versões do WordPress até a 1.0.21, inclusive
Descrição
O problema se deve à falta de verificação de autenticação na função set user cart com o valor do cabeçalho user id, permitindo que invasores não autenticados façam login como qualquer usuário existente no site, como um administrador, caso tenham acesso ao ID do usuário.
Recomendações
Para versões até a 1.0.21, inclusive, atualize o plugin Build App Online para WordPress para uma versão que inclua as verificações de autenticação necessárias para a função set user cart.
Como solução temporária, considere desativar a função set user cart até que um patch esteja disponível.
Restrinja o acesso ao valor do cabeçalho user id para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2024-3658

Produtos afetados

Build App Online