PT-2026-51678 · WordPress · Wp Customize Login Page
CVE-2026-6292
·
Publicado
2026-06-24
·
Atualizado
2026-07-02
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MP Customize Login Page versões anteriores a 1.1
Descrição
O plugin MP Customize Login Page para WordPress está sujeito a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana um usuário autenticado para realizar ações indesejadas. O problema reside na função
enter mpclp login options(), que contém uma verificação de nonce invertida e carece do parâmetro de ação necessário, tornando a verificação de segurança ineficaz. Além disso, o manipulador de atualização de configurações está conectado ao init sem verificações de capacidade. Isso permite que invasores não autenticados modifiquem as configurações do plugin, como o plano de fundo da página de login, a URL do logotipo, as dimensões da imagem, as cores dos botões e a mensagem de login, induzindo um administrador a enviar uma solicitação manipulada.Recomendações
Atualize para uma versão posterior a 1.0.
Como medida paliativa temporária, restrinja o acesso às configurações do plugin ou desative a função
enter mpclp login options() até que uma correção seja aplicada.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Customize Login Page