PT-2024-39230 · WordPress · Quform

·

CVE-2024-8756

·

Publicado

2024-11-08

·

Atualizado

2024-11-12

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas:
As versões do plugin Quform - WordPress Form Builder até a 2.20.0, inclusive
Descrição:
A vulnerabilidade permite que invasores não autenticados extraiam dados confidenciais, como Informações de Identificação Pessoal, de arquivos enviados pelos usuários por meio da função saveUploadedFile. Isso possibilita que invasores acessem informações confidenciais. Arquivos enviados por meio de formulários criados antes da versão 2.21.0 permanecerão vulneráveis à exposição após a atualização.
Recomendações:
Para versões até a 2.20.0, inclusive, a fim de corrigir totalmente o plugin, os administradores do site devem baixar todos os arquivos enviados anteriormente, excluir os arquivos e formulários existentes e recriar os formulários após a atualização para a versão 2.21.0.
Como solução alternativa temporária, considere desativar a função saveUploadedFile até que uma correção esteja disponível.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8756

Produtos afetados

Quform