PT-2024-16551 · WordPress · Wpfunnels

Nathan

+1

·

Publicado

2024-11-21

·

Atualizado

2024-11-21

·

CVE-2024-10792

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin WPFunnels para versões do WordPress anteriores à 3.5.5
Descrição
O problema está relacionado a um ataque de Cross-Site Scripting refletido, devido à sanitização insuficiente de entradas e à falta de escapamento de saídas por meio do parâmetro post id. Isso permite que invasores não autenticados injetem scripts web arbitrários em páginas que serão executados caso consigam induzir um usuário a realizar uma ação, como clicar em um link.
Recomendações
Para versões anteriores à 3.5.5, atualize para a versão 3.5.5 ou posterior para corrigir totalmente o problema. Como solução temporária, considere restringir o acesso ao parâmetro post id para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10792

Produtos afetados

Wpfunnels