CVE-2022-4974

The Freemius SDK, as used by hundreds of WordPress plugin and theme developers, was vulnerable to Cross-Site Request Forgery and Information disclosure due to missing capability checks and nonce protection on the _get_debug_log, _get_db_option, and the _set_db_option functions in versions up to, and including 2.4.2. Any WordPress plugin or theme running a version of Freemius less than 2.4.3 is vulnerable.
Configurations

No configuration.

History

16 Oct 2024, 16:38

Type Values Removed Values Added
Summary
  • (es) El SDK de Freemius, tal como lo utilizan cientos de desarrolladores de complementos y temas de WordPress, era vulnerable a Cross-Site Request Forgery y divulgación de información debido a la falta de comprobaciones de capacidad y protección de nonce en las funciones _get_debug_log, _get_db_option y _set_db_option en versiones hasta la 2.4.2 incluida. Cualquier complemento o tema de WordPress que ejecute una versión de Freemius anterior a la 2.4.3 es vulnerable.

16 Oct 2024, 07:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-10-16 07:15

Updated : 2024-10-16 16:38


NVD link : CVE-2022-4974

Mitre link : CVE-2022-4974

CVE.ORG link : CVE-2022-4974


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization