CVE-2023-2916
InfiniteWP Client <= 1.11.1 - Autenticado (Assinante+) Exposição de Informações Sensíveis
- Publicado
- 15 de ago. de 2023
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin InfiniteWP Client para WordPress é vulnerável à Exposição de Informações Sensíveis nas versões até, e incluindo, a 1.11.1, por meio da função 'admin_notice'. Isso pode permitir que atacantes autenticados com permissões de nível de assinante ou superior extraiam dados confidenciais, incluindo configuração. Só pode ser explorado se o plugin ainda não tiver sido configurado. Se combinado com outra vulnerabilidade de instalação e ativação arbitrária de plugin, pode ser possível conectar um site ao InfiniteWP, o que tornaria possível o gerenciamento remoto e permitiria a elevação de privilégios.
Fontes
1Exploit de prova de conceito para CVE-2023-2916 visando exposição de informações sensíveis no plugin InfiniteWP Client para WordPress. Extrai detalhes de configuração de usuários autenticados de nível assinante.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.