PT-2026-54460 · WordPress · Givewp

·

CVE-2026-11981

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas GiveWP versões anteriores a 4.15.4
Description O plugin GiveWP para WordPress contém uma falha de Cross-Site Request Forgery (CSRF). Isso ocorre porque a função give set notification status handler() não realiza a validação de nonce. Um nonce é um token único usado para garantir que uma solicitação foi enviada intencionalmente pelo usuário. Consequentemente, invasores não autenticados podem desativar as notificações de e-mail de doações enganando um administrador do site para clicar em um link malicioso.
Recommendations Atualize o plugin para a versão 4.15.4 ou posterior. Como medida de mitigação temporária, restrinja o acesso administrativo ao painel do WordPress a redes confiáveis.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11981

Produtos afetados

Givewp