PT-2026-54509 · WordPress · Registrationmagic
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
RegistrationMagic – User Registration Forms Plugin versões anteriores a 6.0.9.2
Descrição
Este problema envolve uma falha de Cross-Site Request Forgery (CSRF), que ocorre quando uma aplicação web não verifica se uma requisição foi intencionalmente iniciada pelo usuário. A falha existe na função
process request() devido à validação de nonce ausente ou incorreta. Um invasor não autenticado pode explorar isso enganando um administrador do site para clicar em um link malicioso, permitindo que o invasor eleve os privilégios de quem envia o formulário para administrador ao criar uma tarefa de automação Chronos maliciosa executada via WordPress cron.Recomendações
Atualize o RegistrationMagic – User Registration Forms Plugin para a versão 6.0.9.2 ou posterior.
Como mitigação temporária, restrinja o acesso à função
process request() para evitar requisições não autorizadas.Correção
LPE
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Registrationmagic