PT-2024-39230 · WordPress · Quform
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas:
As versões do plugin Quform - WordPress Form Builder até a 2.20.0, inclusive
Descrição:
A vulnerabilidade permite que invasores não autenticados extraiam dados confidenciais, como Informações de Identificação Pessoal, de arquivos enviados pelos usuários por meio da função
saveUploadedFile. Isso possibilita que invasores acessem informações confidenciais. Arquivos enviados por meio de formulários criados antes da versão 2.21.0 permanecerão vulneráveis à exposição após a atualização.Recomendações:
Para versões até a 2.20.0, inclusive, a fim de corrigir totalmente o plugin, os administradores do site devem baixar todos os arquivos enviados anteriormente, excluir os arquivos e formulários existentes e recriar os formulários após a atualização para a versão 2.21.0.
Como solução alternativa temporária, considere desativar a função
saveUploadedFile até que uma correção esteja disponível.Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quform