
CVE-2024-5326 Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX <= 4.1.2 - Absence d'autorisation menant à une mise à jour arbitraire des options
CVE-2024-5326 Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX <= 4.1.2 - Absence d'autorisation permettant la mise à jour arbitraire d'options
Description
Le plugin Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX pour WordPress est vulnérable à une modification non autorisée des données en raison d'un contrôle de capacité manquant sur la fonction 'postx_presets_callback' dans toutes les versions jusqu'à 4.1.2 inclus. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau Contributeur ou supérieur, de modifier des options arbitraires sur les sites concernés. Cela peut être utilisé pour activer l'enregistrement de nouveaux utilisateurs et définir le rôle par défaut des nouveaux utilisateurs en Administrateur.
Utilisateur Contributeur activer l'enregistrement de nouveaux utilisateurs et définir le rôle par défaut des nouveaux utilisateurs en Administrateur.
Poc :
https://github.com/truonghuuphuc/CVE-2024-5326/assets/20487674/fca81a71-9812-4d0f-b48f-2db94e2c7347