PT-2022-9452 · WordPress · Orange Form Wordpress Plugin

Francesco Carlucci

·

Publicado

2022-02-28

·

Atualizado

2022-03-07

·

CVE-2021-24704

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Orange Form para WordPress, versão 1.0
Descrição
O problema diz respeito a uma consulta SQL mal formulada com um parâmetro não sanitizado ($id) na função process bulk action(), localizada no arquivo “admin/orange-form-email.php”. Embora apenas administradores possam acessar a página que invoca essa função, a falta de proteção contra CSRF torna-a vulnerável a exploração. Isso poderia permitir que invasores fizessem com que um administrador conectado apagasse publicações arbitrárias.
Recomendações
Para o plugin Orange Form para WordPress versão 1.0, considere desativar a função process bulk action() até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao arquivo “admin/orange-form-email.php” para minimizar o risco de exploração. Evite usar o parâmetro ($id) na função afetada até que o problema seja resolvido.

Exploit

Correção

SQL injection

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-24704

Produtos afetados

Orange Form Wordpress Plugin