CVE-2024-9061
WP Popup Builder – Popup-Formulare und Marketing-Lead-Generierung <= 1.3.5 - Nicht authentifizierte Ausführung beliebiger Shortcodes über wp_ajax_nopriv_shortcode_Api_Add
- Veröffentlicht
- 16.10.2024
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 98,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das WordPress-Plugin WP Popup Builder – Popup Forms and Marketing Lead Generation ist in allen Versionen bis einschließlich 1.3.5 anfällig für die Ausführung beliebiger Shortcodes über die AJAX-Aktion wp_ajax_nopriv_shortcode_Api_Add. Dies ist darauf zurückzuführen, dass die Software es Benutzern ermöglicht, eine Aktion auszuführen, die einen Wert nicht ordnungsgemäß validiert, bevor do_shortcode ausgeführt wird. Dadurch ist es nicht authentifizierten Angreifern möglich, beliebige Shortcodes auszuführen. HINWEIS: Diese Schwachstelle wurde in Version 1.3.5 teilweise mit einer Nonce-Prüfung behoben, die den Zugriff auf die betroffene Funktion wirksam verhinderte. Version 1.3.6 enthält jedoch die korrekte Autorisierungsprüfung, um unbefugten Zugriff zu verhindern.
Quellen
1WP Popup Builder – Popup-Formulare und Marketing-Lead-Generierung <= 1.3.5 - Nicht authentifizierte beliebige Shortcode-Ausführung über wp_ajax_nopriv_shortcode_Api_Add
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.