PT-2025-1920 · WordPress · The Coupon X: Discount Pop Up
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
O plugin Coupon X: Discount Pop Up, Promo Code Pop Ups, Announcement Pop Up, WooCommerce Popups para WordPress, versões até a 1.3.5 inclusive.
Descrição
O problema está relacionado à Injeção de Objetos PHP via desserialização de entrada não confiável do conteúdo do post passada para a ação AJAX
capture email. Isso permite que atacantes autenticados com acesso de nível de Contribuidor ou superior injetem um Objeto PHP. Nenhuma cadeia POP conhecida está presente no software vulnerável, mas se uma cadeia POP estiver presente por meio de um plugin ou tema adicional, isso poderia permitir ao atacante excluir arquivos arbitrários, obter dados sensíveis ou executar código.Recomendações
Para versões até a 1.3.5 inclusive, atualize para uma versão que corrija o problema de Injeção de Objetos PHP.
Como medida paliativa temporária, considere restringir o acesso à ação AJAX
capture email até que um patch esteja disponível.
Restrinja acessos de nível de Contribuidor ou superior para minimizar o risco de exploração.Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Coupon X: Discount Pop Up