PT-2025-2191 · WordPress · Gamipress

Abrahack

·

Publicado

2025-01-21

·

Atualizado

2025-01-27

·

CVE-2024-13499

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas GamiPress – Plugin de gamificação para recompensar com pontos, conquistas, distintivos e classificações no WordPress, versões até, inclusive, a 7.2.1
Descrição O problema está relacionado à execução arbitrária de shortcodes por meio da função gamipress do shortcode(). Isso ocorre porque o software permite que os usuários executem uma ação que não valida corretamente um valor antes de executar do shortcode(). Isso possibilita que atacantes não autenticados executem shortcodes arbitrários.
Recomendações Para versões até, inclusive, a 7.2.1, considere desativar a função gamipress do shortcode() até que uma correção esteja disponível para prevenir a execução arbitrária de shortcodes. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13499

Produtos afetados

Gamipress