PT-2026-51704 · WordPress · Motordesk
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MotorDesk versões anteriores a 1.1.3
Descrição
O plugin MotorDesk para WordPress contém uma falha de Cross-Site Request Forgery (CSRF), que ocorre quando uma aplicação web permite que um atacante induza um usuário a realizar ações que ele não pretende. Este problema é causado pela validação de nonce ausente ou incorreta na função
motordesk admin home(). Atacantes não autenticados podem explorar isso enganando um administrador do site para clicar em um link, permitindo que o atacante atualize as configurações de configuração do plugin, especificamente a URI da página de pesquisa e o caminho do diretório de modelo personalizado.Recomendações
Atualize para uma versão posterior a 1.1.2.
Como medida paliativa temporária, restrinja o acesso à função
motordesk admin home() para minimizar o risco de exploração.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Motordesk