Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts (CVE-2023-3636)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/08/2023
Última modificación:
21/11/2024

Descripción

El plugin WP Project Manager para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.6.4, inclusive, debido a una restricción insuficiente en la función save_users_map_name. Esto hace posible que atacantes autenticados, con permisos mínimos como un suscriptor, modifiquen su rol de usuario al proporcionar el parámetro usernames.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wedevs:wp_project_manager:*:*:*:*:*:wordpress:*:* 2.6.5 (excluyendo)