brainstormforce Vulnerabilities and Affected Products
Vulnerabilities associated with OttoKit: All-in-One Automation Platform.
Products
Clear product- Spectra Gutenberg Blocks – Website Builder for the Block Editor11 vulnerabilities
- Ultimate Addons for Elementor10 vulnerabilities
- SureForms – Contact Form, Payment Form & Other Custom Form Builder7 vulnerabilities
- Ultimate Addons for Beaver Builder – Lite5 vulnerabilities
- CartFlows – Funnel Builder & Checkout Plugin for WooCommerce3 vulnerabilities
- Starter Templates – AI-Powered Templates for Elementor & Gutenberg3 vulnerabilities
- ultimate_addons_for_elementor3 vulnerabilities
- Astra2 vulnerabilities
- Custom Fonts – Host Your Fonts Locally2 vulnerabilities
- OttoKit: All-in-One Automation Platform2 vulnerabilities
- spectra2 vulnerabilities
- SureForms – Drag and Drop Form Builder for WordPress2 vulnerabilities
- convertplug1 vulnerability
- Import / Export Customizer Settings1 vulnerability
- Lightweight Sidebar Manager1 vulnerability
- Spectra Legacy – Gutenberg Blocks1 vulnerability
- spectra_pro1 vulnerability
- Starter Templates — Elementor, Gutenberg & Beaver Builder Templates1 vulnerability
- starter_templates1 vulnerability
- Surecart1 vulnerability
- SureDash – Community, Courses & Member Dashboard1 vulnerability
- SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz1 vulnerability
- SureForms – Drag & Drop Contact Form & Form Builder, Payment Form, Survey, Quiz & Calculator1 vulnerability
- SureMail – SMTP and Email Logs Plugin with Amazon SES, Postmark, and Other Providers1 vulnerability
- ultimate_addons_for_wpbakery_page_builder1 vulnerability
| Vulnerability | Title and context | CVSS | EPSS | PoCs | Signals | STIX action |
|---|---|---|---|---|---|---|
CVE-2025-3102HIGH | SureTriggers <= 1.0.78 - Authorization Bypass due to Missing Empty Value Check to Unauthenticated Administrative User CreationThe SureTriggers: All-in-One Automation Platform plugin for WordPress is vulnerable to an authentication bypass leading to administrative account creation due to a missing empty value check on the 'secret_key' value in the 'autheticate_user' function in all versions up to, and including, 1.0.78. This makes it possible for unauthenticated attackers to create administrator accounts on the target website when the plugin is installed and activated but not configured with an API key. | CVSS8.1v3.1 | EPSS75.7% | PoCs9 | SignalsNot listed in CISA KEVNo known ransomware use1 Nuclei template | STIX |
CVE-2024-5485MEDIUM | SureTriggers – Connect All Your Plugins, Apps, Tools & Automate Everything! <= 1.0.46 - Authenticated (Contributor+) Stored Cross-Site Scripting via Trigger Link ShortcodeThe SureTriggers – Connect All Your Plugins, Apps, Tools & Automate Everything! plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Trigger Link shortcode in all versions up to, and including, 1.0.47 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an i… CWE-79Jun 4, 2024 | CVSS6.4v3.1 | EPSS0.355% | PoCs0 | SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templates | STIX |