
CVE-2024-5326 Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX <= 4.1.2 - मनमाना विकल्प अद्यतन करने के लिए लापता प्राधिकरण
CVE-2024-5326 Post Grid Gutenberg Blocks और WordPress Blog Plugin – PostX <= 4.1.2 - मनमाने विकल्प अपडेट के लिए अनधिकृत पहुँच
विवरण
WordPress के लिए Post Grid Gutenberg Blocks और WordPress Blog Plugin – PostX प्लगइन, 'postx_presets_callback' फ़ंक्शन पर क्षमता जाँच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है। यह संस्करण 4.1.2 तक (4.1.2 सहित) के सभी संस्करणों पर लागू होता है। इससे प्रमाणित हमलावर, जिनके पास योगदानकर्ता-स्तर (Contributor-level) या उससे ऊपर की पहुँच है, प्रभावित साइटों पर मनमाने विकल्प बदल सकते हैं। इसका उपयोग नए उपयोगकर्ता पंजीकरण सक्षम करने और नए उपयोगकर्ताओं के लिए डिफ़ॉल्ट भूमिका व्यवस्थापक (Administrator) निर्धारित करने के लिए किया जा सकता है।
योगदानकर्ता उपयोगकर्ता नए उपयोगकर्ता पंजीकरण सक्षम कर सकता है और नए उपयोगकर्ताओं के लिए डिफ़ॉल्ट भूमिका व्यवस्थापक निर्धारित कर सकता है।
Poc:
https://github.com/truonghuuphuc/CVE-2024-5326/assets/20487674/fca81a71-9812-4d0f-b48f-2db94e2c7347