Ad

CVE-2024-13753

HIGH CVSS 3.1: 8,8 EPSS 0.25%
Обновлено 25 февраля 2025
Webcodingplace
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 1.4
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Webcodingplace
Публичный эксплойт Нет

Плагин Ultimate Classified Listings для WordPress уязвим к подделке межсайтовых запросов во всех версиях до 1.4 включительно. Это связано с отсутствием или неправильной проверкой nonce в функции update_profile. Это позволяет злоумышленникам, не прошедшим проверку подлинности, изменить адрес электронной почты жертвы с помощью поддельного запроса, что может привести к захвату учетной записи, при условии, что они могут обманом заставить пользователя выполнить какое-либо действие, например, щелкнуть ссылку.

Показать оригинальное описание (EN)

The Ultimate Classified Listings plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 1.4. This is due to missing or incorrect nonce validation on the update_profile function. This makes it possible for unauthenticated attackers to modify victim's email via a forged request, which might lead to account takeover, granted they can trick a user into performing an action such as clicking on a link.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Webcodingplace Ultimate_Classified_Listings
cpe:2.3:a:webcodingplace:ultimate_classified_listings:*:*:*:*:*:wordpress:*:*
<= 1.4