PT-2025-1995 · WordPress · Wp Finance
CVSS v3.1
4.6
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin WP Finance para WordPress versões 1.3.6 e anteriores
Descrição
O problema diz respeito à falta de verificações de CSRF em determinadas áreas do plugin, juntamente com a ausência de sanitização e escape. Isso poderia permitir que invasores fizessem administradores logados adicionarem payloads de XSS Armazenado por meio de um ataque CSRF.
Recomendações
Para as versões 1.3.6 e anteriores do plugin WP Finance para WordPress, considere desativar o plugin até que um patch esteja disponível para prevenir potenciais ataques CSRF e adições de payloads de XSS Armazenado.
Restrinja o acesso às áreas administrativas para minimizar o risco de exploração.
Evite utilizar o plugin para operações sensíveis até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Finance