PT-2024-39502 · WordPress · Wpdash Notes
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin WPDash Notes para versões do WordPress anteriores à 1.3.5
Descrição
O problema está relacionado à falta de uma verificação de permissão na função
wp ajax post it list comment, permitindo que invasores autenticados com acesso de nível de Assinante ou superior visualizem comentários em qualquer postagem, incluindo postagens privadas e protegidas por senha, bem como postagens pendentes e rascunhos, caso tenham sido publicadas anteriormente.Recomendações
Para versões anteriores à 1.3.5, atualize para uma versão que inclua a verificação de permissão necessária para impedir o acesso não autorizado.
Como solução temporária, considere restringir o acesso à função
wp ajax post it list comment até que uma versão totalmente corrigida esteja disponível.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wpdash Notes