PT-2026-66462 · WordPress · Fusewp

·

CVE-2026-5582

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FuseWP versões anteriores a 1.1.24.3
Descrição O plugin FuseWP para WordPress contém uma falha de Cross-Site Request Forgery (CSRF), que ocorre quando uma aplicação web falha em verificar se uma requisição foi intencionalmente iniciada pelo usuário. Este problema é causado pela ausência de verificação de nonce na função toggle sync status(). Atacantes não autenticados podem explorar isso enganando um administrador do site para clicar em um link malicioso, permitindo que o atacante ative ou desative regras de sincronização por meio de uma requisição forjada.
Recomendações Atualize o plugin para uma versão posterior a 1.1.24.2. Como medida paliativa temporária, restrinja o acesso à função toggle sync status() até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5582

Produtos afetados

Fusewp