PT-2024-15084 · WordPress · Metform Elementor Contact Form Builder

·

CVE-2023-6788

·

Publicado

2024-01-08

·

Atualizado

2024-01-11

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Metform Elementor Contact Form Builder para o WordPress, versões até a 3.8.1, inclusive
Descrição
A vulnerabilidade se deve à falta ou à incorreção da validação do nonce na função contents, o que permite que invasores não autenticados atualizem determinadas opções por meio de uma solicitação falsificada. Isso poderia permitir que um invasor conectasse sua própria conta do Hubspot ao Metform do site da vítima para obter leads e contatos. O invasor precisaria induzir um administrador do site a realizar uma ação, como clicar em um link.
Recomendações
Para versões até a 3.8.1, inclusive, atualize para uma versão superior à 3.8.1 para resolver o problema.
Como solução temporária, considere restringir o acesso à função de conteúdo até que um patch esteja disponível.
Evite usar as opções mf hubsopt token, mf hubsopt refresh token, mf hubsopt token type e mf hubsopt expires in no plugin afetado até que o problema seja resolvido.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-6788

Produtos afetados

Metform Elementor Contact Form Builder