PT-2024-15084 · WordPress · Metform Elementor Contact Form Builder
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Metform Elementor Contact Form Builder para o WordPress, versões até a 3.8.1, inclusive
Descrição
A vulnerabilidade se deve à falta ou à incorreção da validação do nonce na função
contents, o que permite que invasores não autenticados atualizem determinadas opções por meio de uma solicitação falsificada. Isso poderia permitir que um invasor conectasse sua própria conta do Hubspot ao Metform do site da vítima para obter leads e contatos. O invasor precisaria induzir um administrador do site a realizar uma ação, como clicar em um link.Recomendações
Para versões até a 3.8.1, inclusive, atualize para uma versão superior à 3.8.1 para resolver o problema.
Como solução temporária, considere restringir o acesso à função de conteúdo até que um patch esteja disponível.
Evite usar as opções
mf hubsopt token, mf hubsopt refresh token, mf hubsopt token type e mf hubsopt expires in no plugin afetado até que o problema seja resolvido.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Metform Elementor Contact Form Builder