Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP Timetics - AI-powered Appointment Booking Calendar and Online Scheduling Plugin para WordPress (CVE-2024-9263)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/10/2024
Última modificación:
18/10/2024

Descripción

El complemento WP Timetics - AI-powered Appointment Booking Calendar and Online Scheduling Plugin para WordPress es vulnerable a la apropiación de cuentas/escalada de privilegios a través de una referencia directa a objetos insegura en todas las versiones hasta la 1.0.25 incluida a través de save() debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes no autenticados restablezcan los correos electrónicos y las contraseñas de cuentas de usuario arbitrarias, incluidos los administradores, lo que hace posible la apropiación de cuentas y la escalada de privilegios.