PT-2024-16721 · WordPress · Wpb Popup For Contact Form 7

·

CVE-2024-11038

·

Publicado

2024-11-19

·

Atualizado

2025-07-09

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
WPB Popup for Contact Form 7, versões 1.7.5 e anteriores
Descrição
O problema está relacionado à execução arbitrária de shortcodes por meio da ação AJAX wpb pcf fire contact form. Isso ocorre porque o software permite que os usuários executem uma ação que não valida adequadamente um valor antes de executar do shortcode. Isso possibilita que invasores não autenticados executem códigos de atalho arbitrários.
Recomendações
Para as versões 1.7.5 e anteriores, atualize para uma versão posterior à 1.7.5 para resolver o problema. Como solução temporária, considere desativar a ação AJAX wpb pcf fire contact form até que um patch esteja disponível. Restrinja o acesso à função do shortcode para minimizar o risco de exploração. Evite usar a ação wpb pcf fire contact form no plugin afetado até que o problema seja resolvido.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11038

Produtos afetados

Wpb Popup For Contact Form 7