PT-2026-51695 · WordPress · 24Liveblog

·

CVE-2026-9184

·

Publicado

2026-06-24

·

Atualizado

2026-07-02

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas 24liveblog versões anteriores a 2.3
Descrição O plugin 24liveblog para WordPress permite a modificação não autorizada de dados porque a função AJAX update lb24 token() carece de uma verificação de capacidade adequada. O manipulador verifica o nonce 'lb24', mas não confirma as permissões do usuário nem garante que o user id pertença ao usuário atual. Consequentemente, invasores autenticados com nível de acesso de autor ou superior podem sobrescrever os valores de meta do usuário lb24 token, lb24 uid, lb24 refresh token e lb24 uname de qualquer usuário, incluindo administradores, bem como as opções de todo o site, sequestrando efetivamente a integração do plugin com o serviço 24liveblog.
Recomendações Atualize o plugin para uma versão posterior a 2.2. Como medida paliativa temporária, restrinja o acesso à função update lb24 token() para usuários com permissões de nível de autor.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9184

Produtos afetados

24Liveblog