PT-2025-50841 · Codnloc+1 · Purchase/Expense Manager

·

CVE-2025-13987

·

Publicado

2025-12-11

·

Atualizado

2025-12-12

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Purchase and Expense Manager versões anteriores a 1.1.3
Description Ocorre Cross-Site Request Forgery devido à falta de validação de nonce na função sup pt handle deletion(). Um nonce é um token único usado para proteger contra requisições forjadas. Esta falha permite que atacantes não autenticados excluam registros de compras arbitrários ao enganar um administrador do site para clicar em um link malicioso.
Recommendations Atualize o plugin para uma versão posterior a 1.1.2. Como medida paliativa temporária, restrinja o acesso à função sup pt handle deletion() até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13987

Produtos afetados

Purchase/Expense Manager