
Preuve de concept d'exploitation pour CVE-2024-5326, une vulnérabilité d'autorisation manquante dans le plugin WordPress PostX permettant à des attaquants authentifiés de modifier des options arbitraires et d'élever leurs privilèges jusqu'à Administrateur.
CVE-2024-5326 Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX <= 4.1.2 - Missing Authorization to Arbitrary Options Update
Description
Le plugin Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX pour WordPress est vulnérable à une modification non autorisée des données en raison d'un contrôle de capacité manquant sur la fonction 'postx_presets_callback' dans toutes les versions jusqu'à la version 4.1.2 incluse. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau Contributeur et supérieur, de modifier des options arbitraires sur les sites concernés. Cela peut être utilisé pour activer l'enregistrement de nouveaux utilisateurs et définir le rôle par défaut des nouveaux utilisateurs sur Administrateur.
Utilisateur Contributeur active l'enregistrement de nouveaux utilisateurs et définit le rôle par défaut des nouveaux utilisateurs sur Administrateur.
Poc:
https://github.com/truonghuuphuc/CVE-2024-5326/assets/20487674/fca81a71-9812-4d0f-b48f-2db94e2c7347