
HT Mega – Absolute Addons For Elementor <= 2.5.2 - Absence d'autorisation pour la mise à jour des options
HT Mega – Absolute Addons For Elementor <= 2.5.2 - Autorisation manquante pour la mise à jour des options
Le plugin HT Mega – Absolute Addons For Elementor pour WordPress est vulnérable à la modification non autorisée de données|perte de données en raison d'un contrôle de capacité manquant sur la fonction 'ajax_dismiss' dans les versions jusqu'à la 2.5.2 incluse. Cela permet à des attaquants authentifiés, disposant de permissions de niveau abonné et supérieur, de mettre à jour des options telles que users_can_register, ce qui peut conduire à une inscription d'utilisateurs non autorisée. Mais c'est en quelque sorte inutile car vous avez besoin d'un utilisateur enregistré pour ouvrir l'inscription, mais si vous connaissez une autre valeur qui peut être définie sur true dans les options, cela l'activerait.
Severity: medium
CVE ID: CVE-2024-4875
CVSS Score: 4.3
CVSS Metrics: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Plugin Slug: ht-mega-for-elementor
WPScan URL: https://www.wpscan.com/plugin/ht-mega-for-elementor
Reference URL: https://www.wordfence.com/threat-intel/vulnerabilities/id/bdd3868a-d741-42b4-bc7f-6fb5d33bb71b