CVE-2021-24752
El plugin To Top anterior a la versión 2.3, junto con múltiples plugins de otros vendedores de CatchThemes, contiene una vulnerabilidad en la acción AJAX ctp_switch que carece de protecciones adecuadas de capacidad y CSRF. Este fallo permite que cualquier usuario autenticado, incluso aquellos con privilegios mínimos de Suscriptor, modifique las configuraciones del plugin sin la autorización apropiada. La vulnerabilidad afecta numerosos plugins de CatchThemes en varias versiones, permitiendo cambios no autorizados en configuraciones esenciales del plugin por parte de titulares de cuentas con pocos privilegios.
Basado en datos públicos de CVE (MITRE/NVD).