
HT Mega – Absolute Addons For Elementor <= 2.5.2 - विकल्प अद्यतन के लिए प्राधिकरण की कमी
HT Mega – Absolute Addons For Elementor <= 2.5.2 - विकल्प अपडेट हेतु प्राधिकरण का अभाव
WordPress के लिए HT Mega – Absolute Addons For Elementor प्लगइन, संस्करण 2.5.2 तक (2.5.2 सहित), 'ajax_dismiss' फ़ंक्शन पर क्षमता जाँच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन|डेटा हानि के प्रति संवेदनशील है। यह प्रमाणित हमलावरों को, सब्सक्राइबर-स्तर की अनुमतियों और उससे ऊपर के साथ, users_can_register जैसे विकल्पों को अपडेट करने में सक्षम बनाता है, जो अनधिकृत उपयोगकर्ता पंजीकरण का कारण बन सकता है। लेकिन यह कुछ हद तक व्यर्थ है क्योंकि पंजीकरण खोलने के लिए एक पंजीकृत उपयोगकर्ता की आवश्यकता होती है; हालाँकि, यदि आप किसी अन्य मान के बारे में जानते हैं जिसे विकल्पों में true पर सेट किया जा सकता है, तो यह इसे सक्षम कर देगा।
Severity: medium
CVE ID: CVE-2024-4875
CVSS Score: 4.3
CVSS Metrics: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Plugin Slug: ht-mega-for-elementor
WPScan URL: https://www.wpscan.com/plugin/ht-mega-for-elementor
Reference URL: https://www.wordfence.com/threat-intel/vulnerabilities/id/bdd3868a-d741-42b4-bc7f-6fb5d33bb71b