
HT Mega – Absolute Addons For Elementor <= 2.5.2 - غياب التصريح اللازم لتحديث الخيارات
HT Mega – Absolute Addons For Elementor <= 2.5.2 - نقص التفويض لتحديث الخيارات
إضافة HT Mega – Absolute Addons For Elementor الخاصة بووردبريس عرضة لتعديل البيانات أو فقدان البيانات بشكل غير مصرح به بسبب عدم وجود فحص للصلاحيات في الدالة 'ajax_dismiss' في الإصدارات حتى 2.5.2 وما يشمله. وهذا يتيح للمهاجمين المصادق عليهم، ممن يملكون صلاحيات مستوى المشترك فما فوق، تحديث خيارات مثل users_can_register، مما قد يؤدي إلى تسجيل مستخدمين غير مصرح بهم. لكن هذا غير مجدٍ إلى حد ما، لأنك تحتاج إلى مستخدم مسجل لفتح التسجيل، لكن إذا كنت تعرف قيمة أخرى يمكن ضبطها على true في الخيارات، فإن ذلك سيتيح الوصول.
Severity: medium
CVE ID: CVE-2024-4875
CVSS Score: 4.3
CVSS Metrics: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Plugin Slug: ht-mega-for-elementor
WPScan URL: https://www.wpscan.com/plugin/ht-mega-for-elementor
Reference URL: https://www.wordfence.com/threat-intel/vulnerabilities/id/bdd3868a-d741-42b4-bc7f-6fb5d33bb71b