PT-2026-33024 · Petjeaf+1 · Petje.Af

·

CVE-2026-4002

·

Publicado

2026-04-14

·

Atualizado

2026-04-24

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Petje.af versões anteriores a 2.1.9
Descrição O plugin está sujeito a Cross-Site Request Forgery, uma falha na qual um invasor engana a vítima para realizar ações que ela não pretendia. Isso ocorre porque a função ajax revoke token(), que processa a ação AJAX 'petjeaf disconnect', não implementa a validação de nonce. Um nonce é um token exclusivo usado para garantir que uma solicitação foi enviada intencionalmente pelo usuário. Consequentemente, invasores não autenticados podem forçar usuários autenticados a revogar tokens OAuth2, excluir meta-dados do usuário e excluir contas de usuário do WordPress para aqueles com a função petjeaf member ao induzi-los a clicar em um link malicioso ou visitar um site comprometido.
Recomendações Atualize o plugin para uma versão posterior à 2.1.8. Como mitigação temporária, restrinja o acesso à função ajax revoke token() até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4002

Produtos afetados

Petje.Af