
HT Mega – Absolute Addons For Elementor <= 2.5.2 - Fehlende Autorisierung zur Optionsaktualisierung
HT Mega – Absolute Addons For Elementor <= 2.5.2 - Fehlende Autorisierung für Options-Update
Das HT Mega – Absolute Addons For Elementor Plugin für WordPress ist anfällig für unbefugte Änderung von Daten|Verlust von Daten aufgrund eines fehlenden Capability-Checks in der Funktion 'ajax_dismiss' in Versionen bis einschließlich 2.5.2. Dies ermöglicht es authentifizierten Angreifern mit Abonnenten-Berechtigungen und höher, Optionen wie users_can_register zu aktualisieren, was zu unbefugten Benutzerregistrierungen führen kann. Aber das ist irgendwie sinnlos, da man einen registrierten Benutzer benötigt, um die Registrierung zu öffnen. Wenn man jedoch einen anderen Wert kennt, der in den Optionen auf true gesetzt werden kann, würde dies die Registrierung ermöglichen.
Severity: medium
CVE ID: CVE-2024-4875
CVSS Score: 4.3
CVSS Metrics: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Plugin Slug: ht-mega-for-elementor
WPScan URL: https://www.wpscan.com/plugin/ht-mega-for-elementor
Reference URL: https://www.wordfence.com/threat-intel/vulnerabilities/id/bdd3868a-d741-42b4-bc7f-6fb5d33bb71b