
استغلال إثبات المفهوم لـ CVE-2024-5326، ثغرة نقص التفويض في إضافة PostX لووردبريس تسمح للمهاجمين الموثقين بتغيير خيارات عشوائية ورفع الامتيازات إلى مسؤول.
CVE-2024-5326 إضافة Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX في ووردبريس <= 4.1.2 - نقص التفويض لتحديث الخيارات التعسفية
إضافة Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX لووردبريس معرضة لتعديل غير مصرح به للبيانات بسبب نقص فحص الإمكانية في الدالة 'postx_presets_callback' في جميع الإصدارات حتى 4.1.2. وهذا يجعل من الممكن للمهاجمين الموثقين، الذين لديهم صلاحية مستوى المساهم (Contributor) فأعلى، تغيير خيارات تعسفية في المواقع المتأثرة. يمكن استخدام ذلك لتفعيل تسجيل مستخدمين جدد وتعيين الدور الافتراضي للمستخدمين الجدد إلى مدير (Administrator).
المستخدم المساهم (Contributor) يمكنه تفعيل تسجيل مستخدمين جدد وتعيين الدور الافتراضي للمستخدمين الجدد إلى مدير (Administrator).
https://github.com/truonghuuphuc/CVE-2024-5326/assets/20487674/fca81a71-9812-4d0f-b48f-2db94e2c7347