PT-2024-27078 · WordPress · Build App Online
CVE-2024-3658
·
Publicado
2024-05-18
·
Atualizado
2024-05-28
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Plugin Build App Online para versões do WordPress até a 1.0.21, inclusive
Descrição
O problema se deve à falta de verificação de autenticação na função
set user cart com o valor do cabeçalho user id, permitindo que invasores não autenticados façam login como qualquer usuário existente no site, como um administrador, caso tenham acesso ao ID do usuário.Recomendações
Para versões até a 1.0.21, inclusive, atualize o plugin Build App Online para WordPress para uma versão que inclua as verificações de autenticação necessárias para a função
set user cart.Como solução temporária, considere desativar a função
set user cart até que um patch esteja disponível.Restrinja o acesso ao valor do cabeçalho
user id para minimizar o risco de exploração. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Build App Online