PT-2025-44962 · Centangle+1 · Centangle-Team
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Centangle-Team plugin for WordPress versões anteriores a 1.0.1
Descrição
O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana uma vítima para realizar ações que ela não pretendia fazer. Isso ocorre devido à validação de nonce ausente ou incorreta em uma função, permitindo que invasores não autenticados modifiquem as configurações do plugin caso um administrador do site seja enganado ao clicar em um link malicioso. Além disso, a sanitização de entrada e a saída de escape insuficientes no parâmetro
cai name color permitem a injeção de scripts web arbitrários em páginas, que são executados sempre que um usuário acessa a página afetada.Recomendações
Atualize o plugin para uma versão posterior a 1.0.0.
Evite usar o parâmetro
cai name color até que a atualização seja aplicada.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Centangle-Team