CVE-2024-9890
User Toolkit <= 1.2.3 - 認証済み(購読者以上)認証バイパス
- 公開済み
- 2024/10/26
- 更新済み
- 2026/04/08
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/05
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 62.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
The User Toolkit plugin for WordPress is vulnerable to authentication bypass in versions up to, and including, 1.2.3. This is due to an improper capability check in the 'switchUser' function. This makes it possible for authenticated attackers, with subscriber-level permissions and above, to log in as any existing user on the site, such as an administrator. CVE-2024-50503 may be a duplicate. WordPress用User Toolkitプラグインは、バージョン1.2.3まで(1.2.3を含む)において、認証バイパスの脆弱性があります。これは、'switchUser'関数における不適切な権限チェックが原因です。これにより、購読者レベルの権限以上を持つ認証済み攻撃者が、管理者などのサイト上の既存ユーザーとしてログインすることが可能になります。CVE-2024-50503は重複している可能性があります。
ソース
1User Toolkit <= 1.2.3 - 認証済み(サブスクライバー以上)認証バイパス
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。