PT-2025-11609 · Unknown · Tastyigniter

Publicado

2025-03-18

·

Atualizado

2025-03-18

·

CVE-2024-44314

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas TastyIgniter versão 3.7.6
Descrição O problema está relacionado a uma falha de Controle de Acesso Incorreto no Sistema de Gerenciamento de Pedidos, permitindo que usuários não autorizados atualizem os status dos pedidos. Isso ocorre devido a uma falha na verificação das permissões do usuário dentro da função index onUpdateStatus() em Orders.php, o que possibilita a exploração remota e resulta na manipulação não autorizada de pedidos.
Recomendações Para o TastyIgniter versão 3.7.6, considere restringir o acesso à função index onUpdateStatus() em Orders.php até que um patch esteja disponível para prevenir atualizações não autorizadas de status de pedidos. Adicionalmente, revise e implemente medidas adequadas de controle de acesso para garantir que apenas usuários autorizados possam modificar os status dos pedidos.

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-44314
GHSA-W5H7-MW56-4V7X

Produtos afetados

Tastyigniter