PT-2024-39763 · WordPress · Wp 2Fa With Telegram
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin WP 2FA with Telegram para versões do WordPress até a 3.0, inclusive
Descrição
O problema se deve à validação insuficiente da chave controlada pelo usuário na ação ‘validate tg’. Isso permite que invasores autenticados, com permissões de nível de assinante ou superiores, façam login como qualquer usuário existente no site, como um administrador.
Recomendações
Para o plugin WP 2FA with Telegram para versões do WordPress até a 3.0, inclusive, considere desativar a ação
validate tg até que um patch esteja disponível para impedir a exploração.No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp 2Fa With Telegram