Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Newsletters para WordPress (CVE-2024-8247)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/09/2024
Última modificación:
26/09/2024

Descripción

El complemento Newsletters para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 4.9.9.2 incluida. Esto se debe a que el complemento no restringe qué metadatos de usuario se pueden actualizar como opciones de pantalla. Esto hace posible que los atacantes autenticados, con acceso de nivel de suscriptor y superior, escalen sus privilegios a los de un administrador. Tenga en cuenta que esto solo afecta a los usuarios con acceso para editar/actualizar opciones de pantalla, lo que significa que un administrador tendría que otorgar a los usuarios con privilegios inferiores acceso a la página de correos electrónicos enviados y borradores del complemento para que esto se pueda explotar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tribulant:newsletters:*:*:*:*:*:wordpress:*:* 4.9.9.3 (excluyendo)