PT-2024-37280 · WordPress · The Aiomatic

·

CVE-2024-5969

·

Publicado

2024-07-27

·

Atualizado

2025-08-08

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas:
O AIomatic - Automatic AI Content Writer para WordPress, versões até a 2.0.5, inclusive
Descrição:
O problema se deve a restrições insuficientes sobre o destinatário do e-mail e o conteúdo na função aiomatic send email, que são acessíveis via AJAX. Isso permite que invasores não autenticados enviem e-mails com qualquer conteúdo para qualquer destinatário.
Recomendações:
Para versões até a 2.0.5, inclusive, considere desativar a função aiomatic send email até que um patch esteja disponível para impedir a exploração. Restrinja o acesso aos endpoints AJAX relacionados a essa função para minimizar o risco de envio não autorizado de e-mails.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5969

Produtos afetados

The Aiomatic