
CVE-2024-5326 Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX <= 4.1.2 - Fehlende Autorisierung für beliebige Aktualisierung von Optionen
CVE-2024-5326 Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX <= 4.1.2 – Fehlende Autorisierung zur beliebigen Optionenaktualisierung
Beschreibung
Das Plugin Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX für WordPress ist anfällig für unbefugte Datenänderungen aufgrund einer fehlenden Berechtigungsprüfung in der Funktion 'postx_presets_callback' in allen Versionen bis einschließlich 4.1.2. Dies ermöglicht es authentifizierten Angreifern mit Contributor-Zugriff oder höher, beliebige Optionen auf betroffenen Websites zu ändern. Dies kann genutzt werden, um die Benutzerregistrierung zu aktivieren und die Standardrolle für neue Benutzer auf Administrator zu setzen.
Benutzer mit Contributor-Rolle können die Benutzerregistrierung aktivieren und die Standardrolle für neue Benutzer auf Administrator setzen.
Poc:
https://github.com/truonghuuphuc/CVE-2024-5326/assets/20487674/fca81a71-9812-4d0f-b48f-2db94e2c7347