PT-2026-57398 · WordPress · Ai Chatbot & Workflow Automation
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AI Chatbot & Workflow Automation by AIWU versões anteriores a 1.4.13
Descrição
O plugin apresenta uma falha de autorização ausente resultante da falta de verificações de capacidade e verificação de nonce em ações AJAX registradas sob os hooks
wp ajax e wp ajax nopriv . Isso ocorre porque a função getPermissions() do controlador base retorna um array vazio e os métodos removeGroup e clear não estão incluídos em getNoncedMethods(), fazendo com que o portão de autorização permita essas ações incondicionalmente. Consequentemente, invasores não autenticados podem excluir registros específicos por ID ou apagar todos os registros de qualquer tabela de banco de dados de módulo.Recomendações
Atualize o plugin para uma versão posterior a 1.4.12.
Como mitigação temporária, restrinja o acesso às funções
removeGroup e clear.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ai Chatbot & Workflow Automation