PT-2024-39315 · WordPress · Thanh Toán Quét Mã Qr Code Tự Động – Momo

·

CVE-2024-8914

·

Publicado

2024-09-24

·

Atualizado

2025-12-31

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas:
Plugin “Thanh Toán Quét Mã QR Code Tự Động – MoMo, ViettelPay, VNPay và 40 ngân hàng Việt Nam” para o WordPress, versões até e incluindo a 2.0.1
Descrição:
A vulnerabilidade está relacionada a Stored Cross-Site Scripting devido ao uso incorreto da função wp kses allowed html. Essa função permite o atributo onclick para determinados elementos HTML sem restrição suficiente ou validação de contexto, possibilitando que invasores não autenticados injetem scripts web arbitrários nas páginas. Esses scripts serão executados sempre que um usuário acessar uma página infectada, podendo levar à execução de código controlado pelo invasor.
Recomendações:
Para versões até a 2.0.1, inclusive, atualize o plugin imediatamente para uma versão que corrija este problema. Fique atento a patches e aplique-os assim que estiverem disponíveis para evitar explorações. Como solução temporária, considere restringir o acesso a páginas que utilizam o plugin vulnerável para minimizar o risco de injeção de scripts.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8914

Produtos afetados

Thanh Toán Quét Mã Qr Code Tự Động – Momo