Podatność CVE-2021-24993


Publikacja: 2022-02-07

Opis:
The Ultimate Product Catalog WordPress plugin before 5.0.26 does not have authorisation and CSRF checks in some AJAX actions, which could allow any authenticated users, such as subscriber to call them and add arbitrary products, or change the plugin's settings for example

Typ:

CWE-862

(Missing Authorization)

CVSS2 => (AV:N/AC:L/Au:S/C:N/I:P/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
4/10
2.9/10
8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Brak
Affected software
Etoilewebdesign -> Ultimate product catalog 

 Referencje:
https://plugins.trac.wordpress.org/changeset/2650578
https://wpscan.com/vulnerability/514416fa-d915-4953-bf1b-6dbf40b4d7e5

Copyright 2024, cxsecurity.com

 

Back to Top