PT-2026-56734 · Tokenoftrust · Age Verification & Identity Verification
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Age Verification & Identity Verification by Token of Trust versões anteriores a 4.0.3
Descrição
O plugin está sujeito a acesso não autorizado porque a função
handle export table() é registrada no hook 'init' do WordPress sem uma verificação de capacidade. Este hook é executado para todas as requisições, incluindo aquelas de usuários não autenticados. Um invasor pode baixar um arquivo CSV contendo dados sensíveis de doações do WooCommerce — como datas de pedido, IDs de pedido, valores de doações beneficentes e URLs de edição de pedidos exclusivas para administradores — ao acessar qualquer página com o parâmetro GET tot export table definido como um valor numérico entre 0 e 3.Recomendações
Atualize o plugin para uma versão posterior a 4.0.2.
Como medida de mitigação temporária, restrinja o acesso ao parâmetro
tot export table para evitar a exportação não autorizada de dados.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Age Verification & Identity Verification