PT-2025-23371 · WordPress · Wp-Geometa
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin WP-GeoMeta para WordPress versões 0.3.4 a 0.3.5
Descrição
O problema está relacionado a uma falta de verificação de capacidade na função
wp ajax wpgm start geojson import(), permitindo que invasores autenticados com acesso de nível de Assinante ou superior elevem seus privilégios aos de um administrador.Recomendações
Para o plugin WP-GeoMeta para WordPress versões 0.3.4 a 0.3.5, considere desativar a função
wp ajax wpgm start geojson import() até que um patch esteja disponível para prevenir escalonamento de privilégios.Correção
LPE
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp-Geometa