PT-2026-57396 · WordPress · Surflink - Ultimate Link Manager

·

CVE-2026-3552

·

Publicado

2026-07-11

·

Atualizado

2026-07-12

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SurfLink - Ultimate Link Manager versões anteriores a 2.6.1
Descrição A modificação não autorizada de dados é possível devido à ausência de uma verificação de capacidade e de verificação de nonce na função ajax import 410(). Enquanto outros manipuladores AJAX na mesma classe implementam verificações adequadas de autorização e nonce, esta função específica permite que atacantes autenticados com nível de acesso de Assinante (Subscriber) ou superior importem URLs arbitrárias para a tabela de banco de dados 410 Gone através da ação AJAX surfl import 410. Isso pode fazer com que o site retorne respostas HTTP 410 Gone para visitantes que acessem esses caminhos, potencialmente resultando em negação de serviço para páginas legítimas e danos ao SEO através da deslistagem em mecanismos de busca.
Recomendações Atualize para a versão 2.6.1 ou posterior. Como medida paliativa temporária, restrinja o acesso à função ajax import 410() para evitar importações não autorizadas.

Correção

DoS

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3552

Produtos afetados

Surflink - Ultimate Link Manager