CVE-2024-6205
PayPlus Payment Gateway < 6.6.9 - SQLi não autenticado
- Publicado
- 19 de jul. de 2024
- Atualizado
- 1 de ago. de 2024
- Atribuindo CNA
- WPScan
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 90,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin PayPlus Payment Gateway para WordPress anterior à versão 6.6.9 não sanitiza e escapa adequadamente um parâmetro antes de usá-lo em uma instrução SQL por meio de uma rota da API WooCommerce disponível para usuários não autenticados, levando a uma vulnerabilidade de injeção de SQL.
Fontes
1Este é um PoC escrito em Python de uma vulnerabilidade recente em um plugin do WordPress. Mais informações sobre isso aqui.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.