PT-2024-16721 · WordPress · Wpb Popup For Contact Form 7
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
WPB Popup for Contact Form 7, versões 1.7.5 e anteriores
Descrição
O problema está relacionado à execução arbitrária de shortcodes por meio da ação AJAX
wpb pcf fire contact form. Isso ocorre porque o software permite que os usuários executem uma ação que não valida adequadamente um valor antes de executar do shortcode. Isso possibilita que invasores não autenticados executem códigos de atalho arbitrários.Recomendações
Para as versões 1.7.5 e anteriores, atualize para uma versão posterior à 1.7.5 para resolver o problema. Como solução temporária, considere desativar a ação AJAX
wpb pcf fire contact form até que um patch esteja disponível. Restrinja o acesso à função do shortcode para minimizar o risco de exploração. Evite usar a ação wpb pcf fire contact form no plugin afetado até que o problema seja resolvido.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wpb Popup For Contact Form 7