PT-2026-54460 · WordPress · Givewp
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
GiveWP versões anteriores a 4.15.4
Description
O plugin GiveWP para WordPress contém uma falha de Cross-Site Request Forgery (CSRF). Isso ocorre porque a função
give set notification status handler() não realiza a validação de nonce. Um nonce é um token único usado para garantir que uma solicitação foi enviada intencionalmente pelo usuário. Consequentemente, invasores não autenticados podem desativar as notificações de e-mail de doações enganando um administrador do site para clicar em um link malicioso.Recommendations
Atualize o plugin para a versão 4.15.4 ou posterior.
Como medida de mitigação temporária, restrinja o acesso administrativo ao painel do WordPress a redes confiáveis.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Givewp