Plane · Plane · CVE-2026-104893
**Nome do Software Vulnerável e Versões Afetadas**
Plane versões anteriores a 1.4.0
**Description**
Um usuário autenticado pode recuperar registros de tokens de API através do endpoint 'GET /api/users/api-tokens/'. Além disso, o endpoint 'PATCH /api/users/api-tokens/{token id}/' permite que um usuário modifique o campo `allowed rate limit` sem validação do lado do servidor ou um valor máximo. Isso permite que um usuário aumente o limite arbitrariamente e ignore os controles de limitação de taxa de API, o que pode levar a requisições automatizadas de alto volume, abuso de recursos do backend e possível exaustão de recursos.
**Recommendations**
Atualizar para a versão 1.4.0.