PT-2025-2263 · WordPress · Cp Contact Form With Paypal
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin CP Contact Form with PayPal para WordPress, versões até e incluindo a 1.3.52
Descrição
O problema ocorre devido à validação de nonce ausente ou incorreta na função
cp contact form paypal check init actions(). Isso permite que atacantes não autenticados adicionem códigos de desconto por meio de uma requisição forjada, desde que consigam enganar um administrador do site para realizar uma ação, como clicar em um link.Recomendações
Para versões até e incluindo a 1.3.52, atualize para uma versão superior à 1.3.52 para resolver o problema.
Como solução temporária, considere restringir o acesso à função
cp contact form paypal check init actions() até que um patch esteja disponível.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cp Contact Form With Paypal