PT-2024-16720 · Gamipress · Gamipress

Arkadiusz Hydzik

·

Publicado

2024-11-19

·

Atualizado

2024-11-22

·

CVE-2024-11036

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do GamiPress até a 7.1.5, inclusive
Descrição
A vulnerabilidade permite a execução arbitrária de shortcodes por meio da ação AJAX gamipress get user earnings. Isso ocorre porque o software permite que os usuários executem uma ação que não valida corretamente um valor antes de executar do shortcode. Isso possibilita que invasores não autenticados executem shortcodes arbitrários.
Recomendações
Atualize para a versão 7.1.6 ou posterior do GamiPress para proteger seu site.
Como solução temporária, considere desativar a ação AJAX gamipress get user earnings até que um patch esteja disponível.
Restrinja o acesso à função do shortcode para minimizar o risco de exploração.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11036

Produtos afetados

Gamipress