CVE-2024-6698

The FundEngine plugin for WordPress is vulnerable to privilege escalation in all versions up to, and including, 1.7.0. This is due to the plugin not properly verifying user meta updated through the update_user_meta function. This makes it possible for authenticated attackers, with subscriber-level access and above, to update their user meta which can be leveraged to update their capabilities to gain administrator access.
Configurations

No configuration.

History

01 Aug 2024, 12:42

Type Values Removed Values Added
Summary
  • (es) El complemento FundEngine para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 1.7.0 incluida. Esto se debe a que el complemento no verifica correctamente el metadato del usuario actualizado a través de la función update_user_meta. Esto hace posible que los atacantes autenticados, con acceso a nivel de suscriptor y superior, actualicen su meta de usuario, que puede aprovecharse para actualizar sus capacidades y obtener acceso de administrador.

01 Aug 2024, 04:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-08-01 04:15

Updated : 2024-08-01 12:42


NVD link : CVE-2024-6698

Mitre link : CVE-2024-6698

CVE.ORG link : CVE-2024-6698


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization