PT-2024-29426 · WordPress · Simple Basic Contact Form

·

CVE-2024-4150

·

Publicado

2024-05-09

·

Atualizado

2024-05-14

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Simple Basic Contact Form para versões do WordPress até e incluindo a 20221201
Descrição
A vulnerabilidade decorre de sanitização insuficiente de entradas e escapamento insuficiente de saídas, permitindo que invasores não autenticados injetem scripts web arbitrários por meio do parâmetro scf email. Isso permite que invasores executem scripts nas páginas caso consigam induzir um usuário a realizar uma ação específica, como clicar em um link.
Recomendações
Para versões até e incluindo 20221201, considere desativar o parâmetro scf email até que uma correção esteja disponível para impedir a exploração. Restrinja o acesso ao plugin Simple Basic Contact Form para minimizar o risco de injeção de scripts web arbitrários. Evite usar o parâmetro scf email nas páginas afetadas até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4150

Produtos afetados

Simple Basic Contact Form