PT-2026-68172 · WordPress · Udimi Tools

·

CVE-2026-7456

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Udimi Tools versões anteriores a 3.3
Descrição O plugin Udimi Tools para WordPress permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior realizem modificações de dados não autorizadas. Isso é causado pela ausência de verificações de capacidade nas funções ajax disconnect() e ajax connect(). Um invasor pode usar a função ajax disconnect() para excluir seis opções de configuração, como a chave de API, o e-mail do usuário Udimi conectado e a carga útil do script de rastreamento, desconectando efetivamente o site da conta Udimi. Além disso, a função ajax connect() permite que invasores sobrescrevam essas opções de configuração com uma chave de API fornecida pelo invasor.
Recomendações Atualize o Udimi Tools para a versão 3.3 ou posterior. Como medida paliativa temporária, restrinja o acesso às funções ajax disconnect() e ajax connect().

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7456

Produtos afetados

Udimi Tools