PT-2025-19911 · WordPress · Peprodev Ultimate Profile Solutions
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Plugin PeproDev Ultimate Profile Solutions para WordPress versões 1.9.1 a 7.5.2
Descrição
A falha permite a modificação não autorizada de dados devido à falta de uma verificação de capability na função
handel ajax req(). Isso permite que atacantes não autenticados atualizem metadados de qualquer usuário, potencialmente impedindo um administrador de acessar seu site quando wp capabilities é definido como 0.Recomendações
Para as versões 1.9.1 a 7.5.2, considere desativar a função
handel ajax req() até que um patch esteja disponível para prevenir a modificação não autorizada de dados. Restrinja o acesso às atualizações de metadados do usuário para minimizar o risco de exploração. Evite usar a variável wp capabilities de uma forma que possa permitir que atacantes bloqueiem o acesso do administrador.Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Peprodev Ultimate Profile Solutions