PT-2024-38315 · WordPress · The Premium Packages – Sell Digital Products Securely

·

CVE-2024-7386

·

Publicado

2024-09-24

·

Atualizado

2025-07-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
O plugin “The Premium Packages – Sell Digital Products Securely” para versões do WordPress até a 5.9.1, inclusive
Descrição
O problema está relacionado a Cross-Site Request Forgery devido à falta de validação de nonce nas funções addRefund() e wpdmpp async request(). Isso permite que invasores não autenticados realizem ações, como iniciar reembolsos, por meio de uma solicitação falsificada, caso consigam induzir um administrador do site ou gerente da loja a realizar uma ação como clicar em um link.
Recomendações
Para versões até a 5.9.1, inclusive, considere desativar as funções addRefund() e wpdmpp async request() até que um patch esteja disponível para impedir a exploração. Restrinja o acesso a áreas confidenciais do site para minimizar o risco de invasores induzirem administradores a realizar ações maliciosas.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7386

Produtos afetados

The Premium Packages – Sell Digital Products Securely