PT-2026-66997 · WordPress · Theme Editor
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Theme Editor plugin for WordPress versões anteriores a 3.2
Description
O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana uma vítima para executar ações indesejadas em uma aplicação web. Isso ocorre devido à falta de validação de nonce—uma medida de segurança usada para garantir que uma solicitação foi enviada intencionalmente pelo usuário—na ação AJAX
ms update. Atacantes não autenticados podem explorar isso para modificar estilos CSS de temas filhos ao enganar um administrador para clicar em um link malicioso.Recommendations
Atualize o Theme Editor plugin for WordPress para a versão 3.2 ou posterior.
Como mitigação temporária, restrinja o acesso à ação AJAX
ms update.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Theme Editor