PT-2025-51079 · WordPress · Mediacommander
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MediaCommander – Plugin Bring Folders to Media, Posts, and Pages para WordPress versões anteriores à 2.3.2
Descrição
O plugin MediaCommander para WordPress está suscetível à exclusão não autorizada de dados. Isso ocorre devido à ausência de uma verificação de capacidade no endpoint da API
import-csv. O endpoint utiliza incorretamente a verificação de capacidade upload files (nível de Autor) para uma operação que pode excluir todas as pastas. Atacantes autenticados com acesso de nível de Autor ou superior podem excluir dados de organização de pastas criados por Administradores e outros usuários. O endpoint da API vulnerável é /import-csv.Recomendações
As versões anteriores à 2.3.2 devem ser atualizadas.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mediacommander