PT-2025-1995 · WordPress · Wp Finance

·

CVE-2024-13096

·

Publicado

2025-02-01

·

Atualizado

2025-05-12

CVSS v3.1

4.6

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin WP Finance para WordPress versões 1.3.6 e anteriores
Descrição O problema diz respeito à falta de verificações de CSRF em determinadas áreas do plugin, juntamente com a ausência de sanitização e escape. Isso poderia permitir que invasores fizessem administradores logados adicionarem payloads de XSS Armazenado por meio de um ataque CSRF.
Recomendações Para as versões 1.3.6 e anteriores do plugin WP Finance para WordPress, considere desativar o plugin até que um patch esteja disponível para prevenir potenciais ataques CSRF e adições de payloads de XSS Armazenado. Restrinja o acesso às áreas administrativas para minimizar o risco de exploração. Evite utilizar o plugin para operações sensíveis até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13096

Produtos afetados

Wp Finance