PT-2024-15228 · WordPress · Smart Forms

Mohammad Reza Omrani

·

Publicado

2024-02-02

·

Atualizado

2025-04-08

·

CVE-2023-7203

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin Smart Forms para WordPress anteriores à 2.6.87
Descrição
O problema diz respeito à falta de autorização em várias ações AJAX dentro do plugin, permitindo que usuários com uma função de baixo nível, como um assinante, realizem ações não autorizadas, como excluir entradas. Além disso, o plugin carece de verificações CSRF em algumas áreas, possibilitando que invasores induzam usuários conectados a realizar ações indesejadas por meio de ataques CSRF, incluindo a exclusão de entradas.
Recomendações
Para versões anteriores à 2.6.87, atualize para a versão 2.6.87 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso às ações AJAX e implementar verificações CSRF para minimizar o risco de exploração.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-7203

Produtos afetados

Smart Forms