Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors para WordPress (CVE-2024-9215)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/10/2024
Última modificación:
18/10/2024

Descripción

El complemento Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors para WordPress es vulnerable a Insecure Direct Object Reference to Privilege Escalation/Account Takeover en todas las versiones hasta la 4.7.1 incluida a través de action_edited_author() debido a la falta de validación en la clave controlada por el usuario 'authors-user_id'. Esto permite que atacantes autenticados, con acceso de nivel de autor y superior, actualicen direcciones de correo electrónico de cuentas de usuario arbitrarias, incluidos administradores, que luego se pueden aprovechar para restablecer la contraseña de la cuenta de ese usuario y obtener acceso.