PT-2025-44960 · Mahype+1 · Pagerank Tools
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pagerank Tools versões anteriores a 1.1.6
Descrição
O plugin está sujeito a Stored Cross-Site Scripting (XSS) via Cross-Site Request Forgery (CSRF). Isso ocorre porque a função
pr save settings() carece de validação de nonce—um token de segurança usado para garantir que as solicitações sejam intencionais—e falha ao sanitizar adequadamente a entrada. Atacantes não autenticados podem explorar isso enganando um administrador do site para clicar em um link malicioso, permitindo a injeção de scripts que são executados quando a página de configurações é acessada.Recomendações
Atualize o plugin para uma versão posterior a 1.1.5.
Como medida de mitigação temporária, restrinja o acesso à página de configurações do plugin para minimizar o risco de exploração.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pagerank Tools