PT-2026-57396 · WordPress · Surflink - Ultimate Link Manager
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SurfLink - Ultimate Link Manager versões anteriores a 2.6.1
Descrição
A modificação não autorizada de dados é possível devido à ausência de uma verificação de capacidade e de verificação de nonce na função
ajax import 410(). Enquanto outros manipuladores AJAX na mesma classe implementam verificações adequadas de autorização e nonce, esta função específica permite que atacantes autenticados com nível de acesso de Assinante (Subscriber) ou superior importem URLs arbitrárias para a tabela de banco de dados 410 Gone através da ação AJAX surfl import 410. Isso pode fazer com que o site retorne respostas HTTP 410 Gone para visitantes que acessem esses caminhos, potencialmente resultando em negação de serviço para páginas legítimas e danos ao SEO através da deslistagem em mecanismos de busca.Recomendações
Atualize para a versão 2.6.1 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função
ajax import 410() para evitar importações não autorizadas.Correção
DoS
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Surflink - Ultimate Link Manager