Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP Project Manager – Task, team, and project management plugin featuring kanban board and Gantt diagrams para WordPress (CVE-2024-10174)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/11/2024
Última modificación:
05/02/2025

Descripción

El complemento WP Project Manager – Task, team, and project management plugin featuring kanban board and Gantt diagrams para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 2.6.13 incluida a través de la clase 'Abstract_Permission' debido a la falta de validación en la clave controlada por el usuario 'user_id'. Esto permite que atacantes no autenticados suplanten su identidad a la de un administrador y accedan a todas las rutas REST del complemento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wedevs:wp_project_manager:*:*:*:*:*:wordpress:*:* 2.6.14 (excluyendo)