PT-2025-1831 · WordPress · The Themes Coder – Create Android & Ios Apps For Your Woocommerce Site
Tieu Pham Trong Nhan
·
Publicado
2025-01-07
·
Atualizado
2025-01-12
·
CVE-2024-12402
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
O plugin The Themes Coder – Create Android & iOS Apps For Your Woocommerce Site para WordPress, versões até a 1.3.4 inclusive
Descrição
A questão está relacionada à escalação de privilégios via tomada de conta, devido ao plugin não validar corretamente a identidade do usuário antes de atualizar sua senha através da função
update user profile(). Isso permite que atacantes não autenticados alterem as senhas de usuários arbitrários, incluindo administradores, e obtenham acesso às suas contas.Recomendações
Para versões até a 1.3.4 inclusive, atualize para uma versão que valide corretamente a identidade do usuário antes de permitir atualizações de senha ou, como solução alternativa temporária, considere desativar a função
update user profile() até que uma correção esteja disponível. Restrinja o acesso às atualizações de perfil de usuário para minimizar o risco de exploração. Evite utilizar o plugin até que a questão seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Themes Coder – Create Android & Ios Apps For Your Woocommerce Site