
CVE-2024-5326 Post Grid Gutenberg Blocks y plugin de blog de WordPress – PostX <= 4.1.2 - Falta de autorización para la actualización arbitraria de opciones
CVE-2024-5326 Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX <= 4.1.2 - Missing Authorization to Arbitrary Options Update
Descripción
El plugin Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidades en la función 'postx_presets_callback' en todas las versiones hasta la 4.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, cambien opciones arbitrarias en los sitios afectados. Esto puede utilizarse para habilitar el registro de nuevos usuarios y establecer el rol predeterminado para los nuevos usuarios como Administrador.
Usuario Colaborador habilita el registro de nuevos usuarios y establece el rol predeterminado para los nuevos usuarios como Administrador.
Poc:
https://github.com/truonghuuphuc/CVE-2024-5326/assets/20487674/fca81a71-9812-4d0f-b48f-2db94e2c7347