PT-2026-78353 · WordPress · Balbooa Forms
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Balbooa Forms versões anteriores a 2.4.3.2
Description
Um invasor não autenticado pode realizar a injeção de código PHP devido ao uso da função
eval() no manipulador opcional de pós-envio de PHP personalizado. O shortcode [URL parameter = X] é substituído pelo valor bruto e não escapado de um parâmetro de consulta, permitindo que código PHP arbitrário seja executado no servidor. Embora um token CSRF (Cross-Site Request Forgery) seja necessário para acessar o endpoint, ele é divulgado anonimamente por meio de uma tarefa separada. Este problema é explorável se o formulário tiver um manipulador de PHP personalizado configurado que referencie o shortcode e não utilizar reCAPTCHA no botão de envio.Recommendations
Atualize para a versão 2.4.3.2 ou posterior.
Como mitigação temporária, desative o manipulador de pós-envio de PHP personalizado ou implemente o reCAPTCHA no botão de envio.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Balbooa Forms