PT-2020-21275 · WordPress · Smartsearchwp

Publicado

2020-09-03

·

Atualizado

2020-09-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Todas as versões do smartsearchwp
Descrição
O problema diz respeito a um código malicioso destinado a roubar credenciais de sites, percorrendo elementos DOM para localizar campos como username e password e enviando-os para um servidor remoto. Ele também possui a capacidade de realizar varreduras de portas no gateway local e enviar as informações. Além disso, ele pode buscar comandos do servidor remoto e executá-los usando eval. No entanto, a análise identificou bugs no malware que o impedem de realizar as ações pretendidas, e o código não é invocado durante a instalação ou ao ser chamado.
Recomendações
Remova o pacote smartsearchwp do seu ambiente, pois não há indícios de comprometimento adicional.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-FGP6-8G62-QX6W

Produtos afetados

Smartsearchwp