PT-2024-39397 · WordPress · The Popup Builder

·

CVE-2024-9061

·

Publicado

2024-10-16

·

Atualizado

2024-10-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
O plugin WP Popup Builder – Popup Forms and Marketing Lead Generation para versões do WordPress até a 1.3.5
Descrição
A vulnerabilidade permite a execução arbitrária de shortcodes por meio da ação AJAX wp ajax nopriv shortcode Api Add. Isso ocorre porque o software permite que os usuários executem uma ação que não valida corretamente um valor antes de executar do shortcode. Isso possibilita que invasores não autenticados executem shortcodes arbitrários.
Recomendações
Para versões até 1.3.5, atualize para a versão 1.3.6, que incorpora a verificação de autorização correta para impedir o acesso não autorizado.
Como solução temporária, considere restringir o acesso à ação AJAX wp ajax nopriv shortcode Api Add até que um patch esteja disponível.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9061

Produtos afetados

The Popup Builder