PT-2025-2243 · WordPress · Form Builder
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Form Builder CP para WordPress versões até e incluindo a 1.2.41
Descrição
O problema está relacionado a uma Injeção de SQL via parâmetro
id do shortcode "CP EASY FORM WILL APPEAR HERE". Isso se deve à falta de escape adequado no parâmetro fornecido pelo usuário e à ausência de preparação suficiente na consulta SQL existente. Atacantes autenticados com acesso de nível de Contribuidor ou superior podem anexar consultas SQL adicionais às consultas existentes, permitindo-lhes extrair informações sensíveis do banco de dados.Recomendações
Para o plugin Form Builder CP para WordPress versões até e incluindo a 1.2.41, considere desativar o shortcode
CP EASY FORM WILL APPEAR HERE até que um patch esteja disponível. Restrinja o acesso ao parâmetro id para minimizar o risco de exploração. Evite usar o parâmetro id no shortcode afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Form Builder