PT-2022-16302 · WordPress · Easy Digital Downloads

·

CVE-2022-2387

·

Publicado

2022-11-07

·

Atualizado

2025-05-05

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin Easy Digital Downloads para WordPress anteriores à 3.0
Descrição
O problema decorre da ausência de uma verificação CSRF ao excluir o histórico de pagamentos e da falha em verificar se a publicação a ser excluída é, de fato, um registro do histórico de pagamentos. Isso permite que invasores façam com que um administrador conectado exclua publicações arbitrárias por meio de um ataque CSRF.
Recomendações
Para versões anteriores à 3.0, atualize para a versão 3.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de exclusão do histórico de pagamentos para minimizar o risco de exploração.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-2387

Produtos afetados

Easy Digital Downloads