PT-2025-1817 · WordPress · Lazyload Background Images
Kévin Mosbahi
+1
·
Publicado
2025-01-07
·
Atualizado
2025-01-07
·
CVE-2024-12327
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin LazyLoad Background Images para WordPress versões até e incluindo a 1.0.7
Descrição
O problema surge devido à falta de uma verificação de capacidade na função
pblzbg save settings(), permitindo que invasores autenticados com acesso de nível de Assinante (Subscriber) ou superior atualizem as configurações do plugin. Isso possibilita a modificação não autorizada de dados.Recomendações
Para versões até e incluindo a 1.0.7, atualize para uma versão superior à 1.0.7 para resolver o problema.
Como medida temporária, considere restringir o acesso à função
pblzbg save settings() até que um patch esteja disponível.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lazyload Background Images