Sol·licitud de falsificació indirecta per a l’escalada de privilegis a User Role Editor <= 4.64.3:

ALERTES

20/12/2024

CVE-2024-12293

CRÍTIC (8,8)

CVSS3: 0,0

El connector User Role Editor per a WordPress és vulnerable a la falsificació de sol·licituds indirecta en totes les versions fins a la 4.64.3 inclosa. Això es deu a la falta de validació nonce o incorrecta a la funció update_roles(). Això fa possible que els atacants no autenticats puguin afegir o eliminar rols per a usuaris arbitraris, inclosa l’escalada dels seus privilegis a l’administrador, mitjançant una sol·licitud falsificada atorgada amb la qual poden enganyar un administrador del lloc perquè realitzi una acció, com ara fer clic en un enllaç.

Sistemes Afectats

  • shinephp User Role Editor

Remediació
No hi ha cap recurs disponible a partir del 17 de desembre del 2024.