CVE · Medium

CVE-2024-5639 — User Profile Picture [metronet-profile-picture] < 2.6.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-5639 User Profile Picture [metronet-profile-picture] < 2.6.2 Elusión de autorización mediante una clave controlada por el usuario Media 4,3 < 2.6.2 2.6.2 2024-06-20

CVE-2024-5639

El plugin User Profile Picture para WordPress contiene una vulnerabilidad de Referencia Directa Insegura a Objetos que afecta las versiones 2.6.1 y anteriores en la función 'rest_api_change_profile_image'. La falla surge de una validación insuficiente de los parámetros de entrada proporcionados por el usuario, permitiendo que usuarios autenticados con privilegios de Autor o superiores modifiquen las imágenes de perfil pertenecientes a cualquier otro usuario en el sitio. Esta vulnerabilidad impacta todas las versiones hasta e incluyendo la 2.6.1, con una corrección disponible en la versión 2.6.2.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.