Ad

CVE-2023-4239

MEDIUM CVSS 3.1: 6,5 EPSS 0.62%
Обновлено 8 апреля 2026
Webcodingplace
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 6.7.1
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Webcodingplace
Публичный эксплойт Нет

Плагин Real Estate Manager для WordPress уязвим к повышению привилегий в версиях до 7.2 включительно из-за недостаточного ограничения функции rem_save_profile_front. Это позволяет злоумышленникам, прошедшим проверку подлинности, с минимальными разрешениями, такими как подписчик, изменить свою роль пользователя, указав параметр wp_capabilities во время обновления профиля.

Показать оригинальное описание (EN)

The Real Estate Manager plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 7.2 due to insufficient restriction on the 'rem_save_profile_front' function. This makes it possible for authenticated attackers, with minimal permissions such as a subscriber, to modify their user role by supplying the 'wp_capabilities' parameter during a profile update.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Webcodingplace Real_Estate_Manager
cpe:2.3:a:webcodingplace:real_estate_manager:*:*:*:*:*:wordpress:*:*
<= 6.7.1