Freemius SDK <= 2.4.2 - Missing Authorization Checks
The Freemius SDK, as used by hundreds of WordPress plugin and theme developers, was vulnerable to Cross-Site Request Forgery and Information disclosure due to missing capability checks and nonce protection on the _get_debug_log, _get_db_option, and the _set_db_option functions in versions up to, and including 2.4.2. Any WordPress plugin or theme running a version of Freemius less than 2.4.3 is vulnerable.
- Опубликовано
- 16 окт. 2024 г.
- Обновлено
- 17 июн. 2026 г.
- EPSS
- 0,4 % · 36-й процентиль
- CWE
- CWE-862
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
25
Наблюдать
Пока низкий приоритет.
- CVSS
- 25 / 40 · 6.3 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 0,4 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- нет
- Техническое влияние
- частичное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- —
- CNA · Wordfence
- 6,3
- NVD ещё не выставил свою оценку; показана оценка CNA.
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Затронутые системы
—
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (Wordfence). Не зависят от анализа CPE в NVD и обычно опережают его.
5starplugins Featured Images in RSS for Mailchimp & More
- до 1.5.9затронута · semver
5starplugins Marijuana Age Verify
- до 1.3.1затронута · semver
actuaryzask azw woocommerce file uploads
- 0затронута
aharonyan Guest posting / Frontend Posting / Front Editor – WP Front User Submit
- до 3.4.1затронута · semver
ahmed17 CF7 Constant Contact Fields Mapping
- 0затронута
ahmed17 RW Divi Unite Gallery
- до 1.0 включительнозатронута · semver
akdevs Genealogical Tree – Family Tree & Ancestry for WordPress
- до 2.1.5 включительнозатронута · semver
alekv Pixel Manager for WooCommerce – Conversion Tracking, Google Ads, GA4, TikTok, Dynamic Remarketing
- до 1.14.3затронута · semver
alexmoss Opensea
- до 1.0.3затронута · semver
alphabposervice Easy Math Captcha for CF7
- 0затронута
alphabposervice Easy Newsletter Signups
- до 1.0.4затронута · semver
annastaa annasta Filters for WooCommerce
- до 1.5.0затронута · semver
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| 5starplugins Marijuana Age Verify | 1.3.1 | Вендор (CNA) |
| annastaa annasta Filters for WooCommerce | 1.5.0 | Вендор (CNA) |
| badhonrocks Styler Mate for Contact Form 7 | 1.3.0 | Вендор (CNA) |
| bandido Ukrposhta | 1.6.18 | Вендор (CNA) |
| blackandwhitedigital BookPress – For Book Authors | 1.2.3 | Вендор (CNA) |
| blockspare BlockSpare — News, Magazine and Blog Addons for (Gutenberg) Block Editor | 2.0.1 | Вендор (CNA) |
| boriscolombier/ STEWoo – Super Transactional Emails for WooCommerce | 1.2.4 | Вендор (CNA) |
| bouncingsprout Ultimeter | 2.7.6 | Вендор (CNA) |
| bplugins Panorama – 360 Virtual Tour, Panoramic image viewer and More | 1.0.8 | Вендор (CNA) |
| bplugins Super Video player – Fully Customizable Video Player with Playlist | 1.6.11 | Вендор (CNA) |
| bplugins YT Player – Embed and Customize Video Players | 1.5.1 | Вендор (CNA) |
| co2ok South Pole: Climate action now | 1.0.2.0 | Вендор (CNA) |
| daigo75 EU VAT Assistant for WooCommerce | 2.0.28.220224 | Вендор (CNA) |
| damian-gora FiboSearch – Ajax Search for WooCommerce | 1.17.0 | Вендор (CNA) |
| dashlabsltd YASR – Yet Another Star Rating Plugin for WordPress | 2.0.2 | Вендор (CNA) |
| dgwyer Simple Sitemap – Create a Responsive HTML Sitemap | 3.5.5 | Вендор (CNA) |
| dots Dynamic Pricing and Discount Rules for WooCommerce | 2.2.3 | Вендор (CNA) |
| dots Fraud Prevention For WooCommerce and EDD | 2.1.0 | Вендор (CNA) |
| dots Product Size Charts Plugin for WooCommerce | 2.2.3 | Вендор (CNA) |
| dreamfox Payment Gateway Per Product for WooCommerce | 3.1.6 | Вендор (CNA) |
| eedee WordPress Slider Block Gutenslider | 5.7.0 | Вендор (CNA) |
| elliotvs Coupon Affiliates – Affiliate Plugin for WooCommerce | 4.16.4 | Вендор (CNA) |
| equalizedigital Equalize Digital Accessibility Checker – WCAG, ADA, EAA and Section 508 compliance | 1.2.8 | Вендор (CNA) |
| ethereumicoio EthereumICO | 2.3.11 | Вендор (CNA) |
| ggwicz Product Customer List for WooCommerce | 3.0.0 | Вендор (CNA) |
| ibenic Simple Giveaways – Grow your business, email lists and traffic with contests | 2.42.1 | Вендор (CNA) |
| interactivegeomaps MapGeo – Interactive Geo Maps | 1.5.4 | Вендор (CNA) |
| ivan_paulin Country Based Payments for WooCommerce | 1.4.1 | Вендор (CNA) |
| janwyl Bulk Attachment Download | 1.3.5 | Вендор (CNA) |
| josevega Bulk Edit and Create User Profiles – WP Sheet Editor | 1.5.13 | Вендор (CNA) |
+50
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Достаточно учётной записи с низкими привилегиями.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- низкое · данные могут быть прочитаны
- Целостность
- низкое · данные или конфигурация могут быть изменены
- Доступность
- низкое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Низкие
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Низкое
- Влияние на целостность
- Низкое
- Влияние на доступность
- Низкое
Класс уязвимости (CWE)
CWE-862 · Missing AuthorizationВектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
nvd-secondary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- freemius.com/blog/managing-security-issues-open-source-freemius-sdk-security-disclosure/
- web.archive.org/web/20220225174410/https%3A//www.pluginvulnerabilities.com/2022/02/25/our-security-review-of-wordpress-plugin-found-freemius-library-still-contained-vulnerabilities-3-years-after-major-security-incident/
- wpdirectory.net/search/01FWPVWA7BC5DYGZHNSZQ9QMN5
- wpdirectory.net/search/01G02RSGMFS1TPT63FS16RWEYR
- wpscan.com/vulnerability/6dae6dca-7474-4008-9fe5-4c62b9f12d0a
- www.wordfence.com/threat-intel/vulnerabilities/id/39fb0499-9ab4-4a2f-b0db-ece86bcf4d42?source=cve
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.