PT-2025-50819 · Foxtheme+1 · Foxtool All-In-One: Contact Chat Button+1

·

CVE-2025-13408

·

Publicado

2025-12-11

·

Atualizado

2025-12-12

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Foxtool All-in-One: Contact chat button, Custom login, Media optimize images plugin for WordPress versões anteriores a 2.5.3
Descrição Ocorre Cross-Site Request Forgery devido à validação de nonce ausente ou incorreta na função foxtool login google(). Um nonce é um token único usado para evitar a repetição de requisições. Esta falha permite que atacantes não autenticados estabeleçam uma Conexão OAuth por meio de uma requisição forjada, caso consigam enganar um administrador do site para clicar em um link malicioso.
Recomendações Atualize o plugin para uma versão posterior a 2.5.2. Como medida paliativa temporária, restrinja o acesso à função foxtool login google() até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13408

Produtos afetados

Foxtool All-In-One: Contact Chat Button
Foxtool