← voltar
CVE-2024-11205highCWE-862

WPForms 1.8.4 - 1.9.2.1 - Missing Authorization to Authenticated (Subscriber+) Payment Refund and Subscription Cancellation

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.5epss 0.7%
probabilidade de exploração
0.7%top 49% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O plugin WPForms para WordPress permite que usuários com contas de assinante básico façam reembolsos de pagamentos e cancelem inscrições sem verificações de permissão adequadas. Isso significa que atacantes com acesso de baixo nível podem modificar transações financeiras que não deveriam ter permissão de acessar.

Detalhe técnico

Uma verificação de capacidade ausente na função 'wpforms_is_admin_page' permite que atacantes autenticados com privilégios de nível Subscriber ou superior realizem reembolsos de pagamentos e cancelamentos de inscrições não autorizados. A vulnerabilidade afeta as versões 1.8.4 até 1.9.2.1 e requer apenas autenticação válida no WordPress para ser explorada.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The WPForms plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'wpforms_is_admin_page' function in versions starting from 1.8.4 up to, and including, 1.9.2.1. This makes it possible for authenticated attackers, with Subscriber-level access and above, to refund payments and cancel subscriptions.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N