PT-2025-44960 · Mahype+1 · Pagerank Tools

·

CVE-2025-12416

·

Publicado

2025-11-03

·

Atualizado

2025-11-04

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pagerank Tools versões anteriores a 1.1.6
Descrição O plugin está sujeito a Stored Cross-Site Scripting (XSS) via Cross-Site Request Forgery (CSRF). Isso ocorre porque a função pr save settings() carece de validação de nonce—um token de segurança usado para garantir que as solicitações sejam intencionais—e falha ao sanitizar adequadamente a entrada. Atacantes não autenticados podem explorar isso enganando um administrador do site para clicar em um link malicioso, permitindo a injeção de scripts que são executados quando a página de configurações é acessada.
Recomendações Atualize o plugin para uma versão posterior a 1.1.5. Como medida de mitigação temporária, restrinja o acesso à página de configurações do plugin para minimizar o risco de exploração.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12416

Produtos afetados

Pagerank Tools