PT-2025-2252 · WordPress · Wp Image Uploader
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin WP Image Uploader para WordPress versões até e incluindo a 1.0.1
Descrição
A questão está relacionada a Falsificação de Solicitação Entre Sites (Cross-Site Request Forgery), possibilitada devido à validação de nonce ausente ou incorreta na função
gky image uploader main function(). Isso permite que atacantes não autenticados excluam arquivos arbitrários por meio de uma solicitação forjada, desde que consigam induzir um administrador do site a realizar uma ação, como clicar em um link.Recomendações
Para o plugin WP Image Uploader para WordPress versões até e incluindo a 1.0.1: Atualize para uma versão superior à 1.0.1 para resolver a questão. Como solução alternativa temporária, considere desativar a função
gky image uploader main function() até que um patch esteja disponível. Garanta que a validação adequada de nonce seja implementada para prevenir ataques de Falsificação de Solicitação Entre Sites (Cross-Site Request Forgery).Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Image Uploader