CVE-2024-11643
Accessibility by AllAccessible <= 1.3.4 - Autorização Ausente para Atualização Arbitrária de Opções por Usuários Autenticados (Assinante+)
- Publicado
- 4 de dez. de 2024
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 51,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Accessibility by AllAccessible para WordPress é vulnerável à modificação não autorizada de dados que pode levar à elevação de privilégios, devido a uma verificação de capacidade ausente na função 'AllAccessible_save_settings' em todas as versões até 1.3.4, inclusive. Isso torna possível que atacantes autenticados, com acesso de nível Assinante ou superior, atualizem opções arbitrárias no site WordPress. Isso pode ser aproveitado para atualizar a função padrão de registro para administrador e habilitar o registro de usuários, permitindo que atacantes obtenham acesso de usuário administrativo a um site vulnerável.
Fontes
1Acessibilidade por AllAccessible <= 1.3.4 - Falta de Autorização para Autenticado (Subscriber+) Atualização Arbitrária de Opção
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.