PT-2024-29426 · WordPress · Simple Basic Contact Form
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Simple Basic Contact Form para versões do WordPress até e incluindo a 20221201
Descrição
A vulnerabilidade decorre de sanitização insuficiente de entradas e escapamento insuficiente de saídas, permitindo que invasores não autenticados injetem scripts web arbitrários por meio do parâmetro
scf email. Isso permite que invasores executem scripts nas páginas caso consigam induzir um usuário a realizar uma ação específica, como clicar em um link.Recomendações
Para versões até e incluindo 20221201, considere desativar o parâmetro
scf email até que uma correção esteja disponível para impedir a exploração. Restrinja o acesso ao plugin Simple Basic Contact Form para minimizar o risco de injeção de scripts web arbitrários. Evite usar o parâmetro scf email nas páginas afetadas até que o problema seja resolvido.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Simple Basic Contact Form