Ad

CVE-2024-13374

MEDIUM CVSS 3.1: 6,5 EPSS 0.31%
Обновлено 24 февраля 2025
Joomunited
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 4.1.4
Устранено в версии 4.1.4
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Joomunited
Публичный эксплойт Нет

Плагин WP Table Manager для WordPress уязвим для несанкционированного доступа из-за отсутствия проверки возможности действия AJAX thewptm_getFolders во всех версиях до 4.1.3 включительно. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, читать произвольные имена файлов и каталогов.

Показать оригинальное описание (EN)

The WP Table Manager plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on thewptm_getFolders AJAX action in all versions up to, and including, 4.1.3. This makes it possible for authenticated attackers, with Subscriber-level access and above, to read arbitrary file names and directories.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Joomunited Wp_Table_Manager
cpe:2.3:a:joomunited:wp_table_manager:*:*:*:*:*:wordpress:*:*
4.1.4