PT-2024-38315 · WordPress · The Premium Packages – Sell Digital Products Securely
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
O plugin “The Premium Packages – Sell Digital Products Securely” para versões do WordPress até a 5.9.1, inclusive
Descrição
O problema está relacionado a Cross-Site Request Forgery devido à falta de validação de nonce nas funções
addRefund() e wpdmpp async request(). Isso permite que invasores não autenticados realizem ações, como iniciar reembolsos, por meio de uma solicitação falsificada, caso consigam induzir um administrador do site ou gerente da loja a realizar uma ação como clicar em um link.Recomendações
Para versões até a 5.9.1, inclusive, considere desativar as funções
addRefund() e wpdmpp async request() até que um patch esteja disponível para impedir a exploração. Restrinja o acesso a áreas confidenciais do site para minimizar o risco de invasores induzirem administradores a realizar ações maliciosas.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Premium Packages – Sell Digital Products Securely