PT-2024-32815 · WordPress · Unlimited Elements For Elementor
Mohamed Awad
·
Publicado
2024-05-23
·
Atualizado
2025-01-30
·
CVE-2024-4779
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
O plugin Unlimited Elements For Elementor para o WordPress, nas versões até a 1.5.107, inclusive
Descrição
A vulnerabilidade permite que invasores autenticados com acesso de nível de colaborador ou superior realizem injeção de SQL por meio do parâmetro
data[post ids][0], devido à escapada insuficiente em parâmetros fornecidos pelo usuário e à falta de preparação adequada nas consultas SQL existentes. Isso permite que invasores acrescentem consultas SQL adicionais às consultas já existentes, potencialmente extraindo informações confidenciais do banco de dados.Recomendações
Para versões até e incluindo a 1.5.107, considere restringir o acesso ao parâmetro
data[post ids][0] até que uma correção esteja disponível. Como solução temporária, limitar o acesso de nível de colaborador e superior pode ajudar a minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unlimited Elements For Elementor