PT-2025-50819 · Foxtheme+1 · Foxtool All-In-One: Contact Chat Button+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Foxtool All-in-One: Contact chat button, Custom login, Media optimize images plugin for WordPress versões anteriores a 2.5.3
Descrição
Ocorre Cross-Site Request Forgery devido à validação de nonce ausente ou incorreta na função
foxtool login google(). Um nonce é um token único usado para evitar a repetição de requisições. Esta falha permite que atacantes não autenticados estabeleçam uma Conexão OAuth por meio de uma requisição forjada, caso consigam enganar um administrador do site para clicar em um link malicioso.Recomendações
Atualize o plugin para uma versão posterior a 2.5.2.
Como medida paliativa temporária, restrinja o acesso à função
foxtool login google() até que a atualização seja aplicada.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Foxtool All-In-One: Contact Chat Button
Foxtool