PT-2024-16142 · WordPress · Paid Membership Subscriptions
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction (plugin para WordPress) para versões até a 2.13.0, inclusive
Descrição
O problema está relacionado à execução arbitrária de shortcodes, pois o software permite que os usuários executem uma ação que não valida adequadamente um valor antes de executar
do shortcode. Isso possibilita que invasores não autenticados executem shortcodes arbitrários. A vulnerabilidade representa um alto risco e já foi explorada em várias versões.Recomendações
Para versões até a 2.13.0, inclusive, atualize o plugin para a versão mais recente a fim de mitigar ameaças potenciais.
Como solução temporária, considere restringir o acesso a shortcodes até que um patch esteja disponível.
Evite usar shortcodes que possam ser vulneráveis à execução por invasores não autenticados até que o problema seja resolvido.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Paid Membership Subscriptions