Vulnerabilidad en Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress (CVE-2024-9507)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
11/10/2024
Última modificación:
15/10/2024
Descripción
El complemento Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 2.15.2 incluida, debido a una validación de entrada incorrecta dentro de la función iconUpload. Esto hace posible que atacantes autenticados, con acceso de nivel de administrador o superior, aprovechen un ataque de cadena de filtros PHP y lean el contenido de archivos arbitrarios en el servidor, que pueden contener información confidencial.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/bit-form/trunk/includes/Admin/AdminAjax.php#L1210
- https://plugins.trac.wordpress.org/changeset/3165686/
- https://plugins.trac.wordpress.org/changeset/3165686/bit-form/trunk/includes/Admin/AdminAjax.php
- https://wordpress.org/plugins/bit-form/#developers
- https://www.wordfence.com/threat-intel/vulnerabilities/id/aa46842f-ed07-4f72-aedb-aa27baecd79c?source=cve



