PT-2024-37280 · WordPress · The Aiomatic
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas:
O AIomatic - Automatic AI Content Writer para WordPress, versões até a 2.0.5, inclusive
Descrição:
O problema se deve a restrições insuficientes sobre o destinatário do e-mail e o conteúdo na função
aiomatic send email, que são acessíveis via AJAX. Isso permite que invasores não autenticados enviem e-mails com qualquer conteúdo para qualquer destinatário.Recomendações:
Para versões até a 2.0.5, inclusive, considere desativar a função
aiomatic send email até que um patch esteja disponível para impedir a exploração. Restrinja o acesso aos endpoints AJAX relacionados a essa função para minimizar o risco de envio não autorizado de e-mails.Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Aiomatic