PT-2020-13665 · WordPress · Gravity Forms
Publicado
2020-06-02
·
Atualizado
2022-05-24
·
CVE-2020-13764
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do plugin Gravity Forms anteriores à 2.4.9
Descrição
A vulnerabilidade diz respeito ao plugin Gravity Forms para WordPress, onde um problema no arquivo common.php pode levar ao vazamento de senhas criptografadas. Isso ocorre porque
user pass não é tratado como um caso especial quando a função $current user->get($property) é chamada, expondo potencialmente informações confidenciais do usuário.Recomendações
Para versões anteriores à 2.4.9, atualize para a versão 2.4.9 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao arquivo
common.php ou limitar o uso da função $current user->get($property) para minimizar o risco de exploração.Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gravity Forms