PT-2020-21275 · WordPress · Smartsearchwp
Publicado
2020-09-03
·
Atualizado
2020-09-03
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Todas as versões do smartsearchwp
Descrição
O problema diz respeito a um código malicioso destinado a roubar credenciais de sites, percorrendo elementos DOM para localizar campos como
username e password e enviando-os para um servidor remoto. Ele também possui a capacidade de realizar varreduras de portas no gateway local e enviar as informações. Além disso, ele pode buscar comandos do servidor remoto e executá-los usando eval. No entanto, a análise identificou bugs no malware que o impedem de realizar as ações pretendidas, e o código não é invocado durante a instalação ou ao ser chamado.Recomendações
Remova o pacote smartsearchwp do seu ambiente, pois não há indícios de comprometimento adicional.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Smartsearchwp