PT-2026-33027 · Faridsaniee+1 · Open-Brain
CVE-2026-4091
·
Publicado
2026-04-14
·
Atualizado
2026-04-24
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OPEN-BRAIN versões anteriores a 0.5.1
Descrição
O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para executar ações indesejadas em uma aplicação web. Isso ocorre porque a função
func page main() não implementa a verificação de nonce no formulário de configurações. Um nonce é um token único usado para garantir que uma solicitação foi enviada intencionalmente pelo usuário. Consequentemente, invasores não autenticados podem injetar scripts web maliciosos por meio de uma solicitação forjada, caso consigam convencer um administrador do site a clicar em um link.Recomendações
Atualize o plugin para uma versão posterior a 0.5.0.
Como medida de mitigação temporária, restrinja o acesso ao formulário de configurações gerenciado pela função
func page main().Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Brain