Плагин Sync Post With Other Site WordPress до версии 1.9.3 неправильно обеспечивает возможность редактирования страниц на маршруте REST, который создает и обновляет сообщения, из-за ошибки приоритета оператора при проверке авторизации. Аутентифицированный пользователь, обладающий только возможностью постредактирования (например, участник), может создавать, публиковать и перезаписывать произвольные страницы, включая изменение контента, созданного пользователями с более высокими привилегиями.
Показать оригинальное описание (EN)
The Sync Post With Other Site WordPress plugin before 1.9.3 does not correctly enforce the page-editing capability on a REST route that creates and updates posts, because of an operator-precedence flaw in its authorization check. An authenticated user holding only the post-editing capability (such as a Contributor) can create, publish, and overwrite arbitrary Pages, including modifying content authored by higher-privileged users.
Характеристики атаки
Последствия
Строка CVSS v3.1