PT-2024-27169 · WordPress · Wp Staging Pro+1

Haidv35

·

Publicado

2024-04-26

·

Atualizado

2024-04-26

·

CVE-2024-3682

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do WP STAGING até a 3.4.3
Versões do WP STAGING Pro até a 5.4.3
Descrição
A vulnerabilidade permite que invasores não autenticados extraiam dados confidenciais de um arquivo de log, incluindo informações do sistema e chaves de licença, por meio da função ajaxSendReport. Isso é possível quando um administrador utiliza a funcionalidade “Fale conosco” juntamente com a opção de envio automático de arquivos de log.
Recomendações
Para versões do WP STAGING até 3.4.3, atualize para uma versão posterior à 3.4.3 para resolver o problema.
Para versões do WP STAGING Pro até 5.4.3, atualize para uma versão posterior à 5.4.3 para resolver o problema.
Como solução temporária, considere desativar a função ajaxSendReport até que um patch esteja disponível.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3682

Produtos afetados

Wp Staging
Wp Staging Pro