PT-2026-66462 · WordPress · Fusewp
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
FuseWP versões anteriores a 1.1.24.3
Descrição
O plugin FuseWP para WordPress contém uma falha de Cross-Site Request Forgery (CSRF), que ocorre quando uma aplicação web falha em verificar se uma requisição foi intencionalmente iniciada pelo usuário. Este problema é causado pela ausência de verificação de nonce na função
toggle sync status(). Atacantes não autenticados podem explorar isso enganando um administrador do site para clicar em um link malicioso, permitindo que o atacante ative ou desative regras de sincronização por meio de uma requisição forjada.Recomendações
Atualize o plugin para uma versão posterior a 1.1.24.2.
Como medida paliativa temporária, restrinja o acesso à função
toggle sync status() até que a atualização seja aplicada.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fusewp