| |
Podatność CVE-2021-24993
Publikacja: 2022-02-07
Opis: |
The Ultimate Product Catalog WordPress plugin before 5.0.26 does not have authorisation and CSRF checks in some AJAX actions, which could allow any authenticated users, such as subscriber to call them and add arbitrary products, or change the plugin's settings for example |
Typ:
CWE-862 (Missing Authorization)
CVSS2 => (AV:N/AC:L/Au:S/C:N/I:P/A:N)
Ogólna skala CVSS |
Znaczenie |
Łatwość wykorzystania |
4/10 |
2.9/10 |
8/10 |
Wymagany dostęp |
Złożoność ataku |
Autoryzacja |
Zdalny |
Niska |
Jednorazowa |
Wpływ na poufność |
Wpływ na integralność |
Wpływ na dostępność |
Brak |
Częściowy |
Brak |
Referencje: |
https://plugins.trac.wordpress.org/changeset/2650578
https://wpscan.com/vulnerability/514416fa-d915-4953-bf1b-6dbf40b4d7e5
|
|
|
closedb();
?>
Copyright 2024, cxsecurity.com
|
|
|