【plugin】『Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder』(versions 5.1.16 以下) Missing Authorization to Settings Update and Limited Privilege Escalationの脆弱性


Fluent Forms による WordPress 用のクイズ、アンケート、ドラッグ&ドロップ WP Form Builder プラグインの Contact Form Plugin には、5.1.16 までのすべてのバージョンにおいて /wp-json/fluentform/v1/managers REST API エンドポイントにおけるケイパビリティチェックの欠落により、特権昇格の脆弱性があります。このため、認証されていない攻撃者が Fluent Form の管理権限を持つユーザに、プラグインのすべての設定と機能へのアクセスを許可することが可能になってしまいます。これは認証されていない攻撃者が管理者アカウントを削除することを可能にします。




This record contains material that is subject to copyright

Copyright 2012-2024 Defiant Inc.

License:Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.