PT-2026-42061 · WordPress · Word 2 Cash
CVE-2026-6395
·
Publicado
2026-05-20
·
Atualizado
2026-05-28
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Word 2 Cash versões anteriores a 0.9.3
Descrição
O plugin Word 2 Cash para WordPress está sujeito a Cross-Site Request Forgery (CSRF), que pode levar a Stored Cross-Site Scripting (XSS). Isso ocorre porque a função
w2c admin() carece de verificação de nonce em seu manipulador de salvamento de configurações e falha ao sanitizar a entrada antes do armazenamento ou escapar a saída durante a renderização. Especificamente, o parâmetro POST w2c-definitions é salvo sem sanitização via função update option() e posteriormente exibido sem escape dentro de um elemento <textarea>. Isso permite que atacantes não autenticados forjem solicitações em nome de um administrador conectado para armazenar payloads de JavaScript arbitrários que são executados no painel de administração do WordPress sempre que a página de configurações é acessada.Recomendações
Atualize para uma versão posterior a 0.9.2.
Como medida paliativa temporária, restrinja o acesso à função
w2c admin() ou à página de configurações do plugin para minimizar o risco de exploração.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Word 2 Cash