PT-2024-38870 · WordPress · Reviews Feed – Add Testimonials/Customer Reviews From Google Reviews
Jack_Sparrow
+1
·
Publicado
2024-08-27
·
Atualizado
2024-08-30
·
CVE-2024-8199
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas:
Plugin “Reviews Feed – Add Testimonials and Customer Reviews From Google Reviews, Yelp, TripAdvisor, and More” para o WordPress, versões 1.1.2 e anteriores
Descrição:
O problema está relacionado à falta de uma verificação de permissão na função
update api key, permitindo que invasores autenticados com acesso de nível “Assinante” ou superior atualizem as opções da chave API. Isso possibilita que invasores modifiquem dados sem a devida autorização.Recomendações:
Para as versões 1.1.2 e anteriores, atualize o plugin imediatamente para corrigir a falha. Como solução temporária, considere restringir o acesso à função
update api key até que uma correção esteja disponível.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Reviews Feed – Add Testimonials/Customer Reviews From Google Reviews