PT-2026-56394 · WordPress · Smash Balloon Social Post Feed

·

CVE-2026-12002

·

Publicado

2026-07-08

·

Atualizado

2026-07-17

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Smash Balloon Social Photo Feed – Easy Social Feeds Plugin versões anteriores a 6.11.2
Descrição Ocorre Cross-Site Request Forgery devido à validação de nonce ausente ou incorreta na função maybe connection data(). Isso permite que atacantes não autenticados sobrescrevam os tokens de acesso oEmbed do Instagram e Facebook usando o parâmetro sbi access token ao enganar um administrador do site para clicar em um link malicioso. A validação de nonce é uma medida de segurança usada para garantir que uma solicitação foi enviada intencionalmente pelo usuário e não forjada por terceiros.
Recomendações Atualize o Smash Balloon Social Photo Feed – Easy Social Feeds Plugin para a versão 6.11.2 ou posterior.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12002

Produtos afetados

Smash Balloon Social Post Feed