Плагин Events Manager WordPress до версии 7.4.1 не обеспечивает должным образом сопоставление возможностей, отбрасывая решения по контролю доступа, которые WordPress уже принял для несвязанных привилегированных действий, что позволяет неаутентифицированным пользователям менять пароль, переходить на уровень администратора или удалять любую учетную запись, чей идентификатор пользователя совпадает с идентификатором одного из плагинов Events Manager WordPress до собственных сообщений версии 7.4.1.
Показать оригинальное описание (EN)
The Events Manager WordPress plugin before 7.4.1 does not properly scope its capability mapping, discarding the access control decisions WordPress already made for unrelated privileged actions, which allows unauthenticated users to change the password of, escalate to Administrator, or delete any account whose user ID happens to match the ID of one of the Events Manager WordPress plugin before 7.4.1's own posts.
Характеристики атаки
Последствия
Строка CVSS v3.1