CVE-2024-9061
WP Popup Builder – Popup Forms and Marketing Lead Generation <= 1.3.5 - Esecuzione arbitraria di shortcode non autenticata tramite wp_ajax_nopriv_shortcode_Api_Add
- Pubblicato
- 16 ott 2024
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 98,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin per WordPress WP Popup Builder – Popup Forms and Marketing Lead Generation è vulnerabile all'esecuzione arbitraria di shortcode tramite l'azione AJAX wp_ajax_nopriv_shortcode_Api_Add in tutte le versioni fino alla 1.3.5 inclusa. Ciò è dovuto al fatto che il software consente agli utenti di eseguire un'azione che non valida correttamente un valore prima di eseguire do_shortcode. Questo rende possibile per attaccanti non autenticati eseguire shortcode arbitrari. NOTA: Questa vulnerabilità è stata parzialmente corretta nella versione 1.3.5 con un controllo nonce, che ha effettivamente impedito l'accesso alla funzione interessata. Tuttavia, la versione 1.3.6 incorpora il controllo di autorizzazione corretto per prevenire l'accesso non autorizzato.
Fonti
1WP Popup Builder – Moduli Popup e Generazione Lead di Marketing <= 1.3.5 - Esecuzione Arbitraria di Shortcode Non Autenticata tramite wp_ajax_nopriv_shortcode_Api_Add
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.