PT-2024-37194 · WordPress · Media Hygiene

·

CVE-2024-5855

·

Publicado

2024-07-08

·

Atualizado

2024-07-09

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas:
Plugin “Media Hygiene: Remove or Delete Unused Images and More!” para versões do WordPress até a 3.0.1, inclusive
Descrição:
O problema está relacionado à falta de uma verificação de permissão nas ações AJAX bulk action delete e delete single image call. Isso permite que invasores autenticados com acesso de nível de Assinante ou superior excluam anexos arbitrários. Uma verificação de nonce foi adicionada na versão 3.0.1, mas uma verificação de permissão só foi adicionada na versão 3.0.2.
Recomendações:
Para versões até a 3.0.1, inclusive, atualize para a versão 3.0.2 ou posterior para resolver o problema.
Como solução temporária, considere desativar as ações AJAX bulk action delete e delete single image call até que um patch esteja disponível.
Restrinja o acesso às ações AJAX bulk action delete e delete single image call para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5855

Produtos afetados

Media Hygiene