
HT Mega – Absolute Addons For Elementor <= 2.5.2 - Autorizzazione mancante per l'aggiornamento delle opzioni
HT Mega – Absolute Addons For Elementor <= 2.5.2 - Autorizzazione mancante per l'aggiornamento delle opzioni
Il plugin HT Mega – Absolute Addons For Elementor per WordPress è vulnerabile alla modifica non autorizzata dei dati|perdita di dati a causa di una mancata verifica delle capacità sulla funzione 'ajax_dismiss' nelle versioni fino alla 2.5.2 inclusa. Ciò consente ad attaccanti autenticati, con permessi di livello subscriber e superiori, di aggiornare opzioni come users_can_register, il che può portare alla registrazione non autorizzata di utenti. Ma questo è in un certo senso inutile, poiché serve un utente registrato per aprire la registrazione, ma se si conosce un altro valore che può essere impostato su true nelle opzioni, questo la abiliterebbe.
Severity: medium
CVE ID: CVE-2024-4875
CVSS Score: 4.3
CVSS Metrics: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Plugin Slug: ht-mega-for-elementor
WPScan URL: https://www.wpscan.com/plugin/ht-mega-for-elementor
Reference URL: https://www.wordfence.com/threat-intel/vulnerabilities/id/bdd3868a-d741-42b4-bc7f-6fb5d33bb71b