Плагин Media Library Assistant для WordPress уязвим к несанкционированному изменению данных из-за отсутствия проверки возможностей функции mla_update_compat_fields_action() во всех версиях до 3.33 включительно. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, изменять условия таксономии в произвольных вложениях.
Показать оригинальное описание (EN)
The Media Library Assistant plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the mla_update_compat_fields_action() function in all versions up to, and including, 3.33. This makes it possible for authenticated attackers, with Subscriber-level access and above, to modify taxonomy terms on arbitrary attachments.
Характеристики атаки
Последствия
Строка CVSS v3.1