PT-2024-39043 · Brevo · The Newsletter

·

CVE-2024-8477

·

Publicado

2024-10-09

·

Atualizado

2024-10-15

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas:
O plugin Brevo para WordPress, que inclui os formulários de boletim informativo, SMTP, marketing por e-mail e inscrição, nas versões até a 3.1.87, inclusive
Descrição:
O problema se deve à falta ou à incorreção da validação do nonce na função Init(), o que permite que invasores não autenticados encerrem uma conexão do Brevo por meio de uma solicitação falsificada. Isso pode ocorrer se um invasor conseguir induzir um administrador do site a realizar uma ação, como clicar em um link.
Recomendações:
Para versões até a 3.1.87, inclusive, atualize para uma versão que inclua a correção para a validação de nonce ausente ou incorreta na função Init().
Como solução temporária, considere restringir o acesso à função Init() até que um patch esteja disponível.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8477

Produtos afetados

The Newsletter