PT-2025-1712 · WordPress · Activity Plus Reloaded

Francesco Carlucci

·

Publicado

2025-01-24

·

Atualizado

2025-02-04

·

CVE-2024-11913

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Activity Plus Reloaded for BuddyPress para WordPress, versões 1.1.1 e anteriores
Descrição A falha permite que invasores autenticados com acesso de nível de Assinante (Subscriber) ou superior façam requisições web para locais arbitrários originadas da aplicação web. Isso pode ser usado para consultar e modificar informações de serviços internos por meio da função ajax preview link.
Recomendações Para as versões 1.1.1 e anteriores, como solução temporária, considere desativar a função ajax preview link até que uma correção esteja disponível. Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11913

Produtos afetados

Activity Plus Reloaded