PT-2024-39315 · WordPress · Thanh Toán Quét Mã Qr Code Tự Động – Momo
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas:
Plugin “Thanh Toán Quét Mã QR Code Tự Động – MoMo, ViettelPay, VNPay và 40 ngân hàng Việt Nam” para o WordPress, versões até e incluindo a 2.0.1
Descrição:
A vulnerabilidade está relacionada a Stored Cross-Site Scripting devido ao uso incorreto da função
wp kses allowed html. Essa função permite o atributo onclick para determinados elementos HTML sem restrição suficiente ou validação de contexto, possibilitando que invasores não autenticados injetem scripts web arbitrários nas páginas. Esses scripts serão executados sempre que um usuário acessar uma página infectada, podendo levar à execução de código controlado pelo invasor.Recomendações:
Para versões até a 2.0.1, inclusive, atualize o plugin imediatamente para uma versão que corrija este problema. Fique atento a patches e aplique-os assim que estiverem disponíveis para evitar explorações. Como solução temporária, considere restringir o acesso a páginas que utilizam o plugin vulnerável para minimizar o risco de injeção de scripts.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Thanh Toán Quét Mã Qr Code Tự Động – Momo