PT-2024-32815 · WordPress · Unlimited Elements For Elementor

Mohamed Awad

·

Publicado

2024-05-23

·

Atualizado

2025-01-30

·

CVE-2024-4779

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
O plugin Unlimited Elements For Elementor para o WordPress, nas versões até a 1.5.107, inclusive
Descrição
A vulnerabilidade permite que invasores autenticados com acesso de nível de colaborador ou superior realizem injeção de SQL por meio do parâmetro data[post ids][0], devido à escapada insuficiente em parâmetros fornecidos pelo usuário e à falta de preparação adequada nas consultas SQL existentes. Isso permite que invasores acrescentem consultas SQL adicionais às consultas já existentes, potencialmente extraindo informações confidenciais do banco de dados.
Recomendações
Para versões até e incluindo a 1.5.107, considere restringir o acesso ao parâmetro data[post ids][0] até que uma correção esteja disponível. Como solução temporária, limitar o acesso de nível de colaborador e superior pode ajudar a minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4779

Produtos afetados

Unlimited Elements For Elementor