PT-2026-33024 · Petjeaf+1 · Petje.Af
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Petje.af versões anteriores a 2.1.9
Descrição
O plugin está sujeito a Cross-Site Request Forgery, uma falha na qual um invasor engana a vítima para realizar ações que ela não pretendia. Isso ocorre porque a função
ajax revoke token(), que processa a ação AJAX 'petjeaf disconnect', não implementa a validação de nonce. Um nonce é um token exclusivo usado para garantir que uma solicitação foi enviada intencionalmente pelo usuário. Consequentemente, invasores não autenticados podem forçar usuários autenticados a revogar tokens OAuth2, excluir meta-dados do usuário e excluir contas de usuário do WordPress para aqueles com a função petjeaf member ao induzi-los a clicar em um link malicioso ou visitar um site comprometido.Recomendações
Atualize o plugin para uma versão posterior à 2.1.8.
Como mitigação temporária, restrinja o acesso à função
ajax revoke token() até que a atualização seja aplicada.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Petje.Af