PT-2026-42061 · WordPress · Word 2 Cash

CVE-2026-6395

·

Publicado

2026-05-20

·

Atualizado

2026-05-28

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Word 2 Cash versões anteriores a 0.9.3
Descrição O plugin Word 2 Cash para WordPress está sujeito a Cross-Site Request Forgery (CSRF), que pode levar a Stored Cross-Site Scripting (XSS). Isso ocorre porque a função w2c admin() carece de verificação de nonce em seu manipulador de salvamento de configurações e falha ao sanitizar a entrada antes do armazenamento ou escapar a saída durante a renderização. Especificamente, o parâmetro POST w2c-definitions é salvo sem sanitização via função update option() e posteriormente exibido sem escape dentro de um elemento <textarea>. Isso permite que atacantes não autenticados forjem solicitações em nome de um administrador conectado para armazenar payloads de JavaScript arbitrários que são executados no painel de administração do WordPress sempre que a página de configurações é acessada.
Recomendações Atualize para uma versão posterior a 0.9.2. Como medida paliativa temporária, restrinja o acesso à função w2c admin() ou à página de configurações do plugin para minimizar o risco de exploração.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6395

Produtos afetados

Word 2 Cash