PT-2025-44962 · Centangle+1 · Centangle-Team

·

CVE-2025-12456

·

Publicado

2025-11-03

·

Atualizado

2025-11-04

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Centangle-Team plugin for WordPress versões anteriores a 1.0.1
Descrição O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana uma vítima para realizar ações que ela não pretendia fazer. Isso ocorre devido à validação de nonce ausente ou incorreta em uma função, permitindo que invasores não autenticados modifiquem as configurações do plugin caso um administrador do site seja enganado ao clicar em um link malicioso. Além disso, a sanitização de entrada e a saída de escape insuficientes no parâmetro cai name color permitem a injeção de scripts web arbitrários em páginas, que são executados sempre que um usuário acessa a página afetada.
Recomendações Atualize o plugin para uma versão posterior a 1.0.0. Evite usar o parâmetro cai name color até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12456

Produtos afetados

Centangle-Team