Foxtheme · Foxtool All-In-One: Contact Chat Button · CVE-2025-13408
**Nome do Software Vulnerável e Versões Afetadas**
Foxtool All-in-One: Contact chat button, Custom login, Media optimize images plugin for WordPress versões anteriores a 2.5.3
**Descrição**
Ocorre Cross-Site Request Forgery devido à validação de nonce ausente ou incorreta na função `foxtool login google()`. Um nonce é um token único usado para evitar a repetição de requisições. Esta falha permite que atacantes não autenticados estabeleçam uma Conexão OAuth por meio de uma requisição forjada, caso consigam enganar um administrador do site para clicar em um link malicioso.
**Recomendações**
Atualize o plugin para uma versão posterior a 2.5.2.
Como medida paliativa temporária, restrinja o acesso à função `foxtool login google()` até que a atualização seja aplicada.