PT-2026-67108 · WordPress · Frontend File Manager Plugin
CVE-2026-16292
·
Publicado
2026-08-02
·
Atualizado
2026-08-04
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Frontend File Manager Plugin versões anteriores a 23.7
Descrição
O plugin não realiza a validação de nonce—uma medida de segurança usada para proteger contra Cross-Site Request Forgery (CSRF), onde um usuário é enganado para executar ações indesejadas—em uma ação de atualização de metadados de arquivo. Isso permite que um invasor modifique os metadados de arquivos enviados por usuários autenticados via um ataque CSRF, o que pode ser subsequentemente utilizado para baixar esses arquivos. Se os uploads de convidados estiverem habilitados, essa ação pode ser realizada por usuários não autenticados contra o arquivo de qualquer usuário.
Recomendações
Atualize o plugin para uma versão posterior a 23.6.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Frontend File Manager Plugin