PT-2026-65450 · WordPress · Chatbot For Wordpress
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Chatbot for WordPress versões anteriores a 8.6.0
Description
O software apresenta uma falha de autorização ausente no manipulador AJAX
wpcs send email(). A função wpcs send email() está registrada tanto em wp ajax wpcs send email quanto em wp ajax nopriv wpcs send email sem verificação de nonce, verificação de capacidade ou limitação de taxa. Isso permite que invasores não autenticados enviem e-mails arbitrários para qualquer destinatário a partir do domínio do site, controlando os parâmetros de destinatário, assunto e corpo encaminhados para wp mail(), o que pode resultar no banimento do IP ou domínio do site devido a spam ou phishing.Recommendations
Atualize para uma versão posterior a 8.5.9.
Como medida paliativa temporária, restrinja o acesso à função
wpcs send email() até que uma correção seja aplicada.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Chatbot For Wordpress