PT-2026-73118 · WordPress · Manual-Image-Crop

·

CVE-2026-15384

·

Publicado

2026-08-16

·

Atualizado

2026-08-16

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Manual Image Crop versões anteriores a 1.15
Descrição O plugin não realiza verificações de capacidade ou de nonce na ação AJAX autenticada utilizada para cortar imagens de anexo. Como a proteção atual permite qualquer usuário logado, um usuário com privilégios de assinante pode fornecer um ID de anexo arbitrário para sobrescrever a imagem de tamanho intermediário gerada, como uma miniatura, e alterar seus metadados armazenados, independentemente de quem seja o proprietário da mídia. Isso resulta em um problema de integridade entre usuários e desfiguração (defacement) na Biblioteca de Mídia. Além disso, a ausência de um nonce torna a ação suscetível a Cross-Site Request Forgery (CSRF), uma técnica onde um invasor engana a vítima para realizar ações que ela não pretendia fazer.
Recomendações Atualize para a versão 1.15 ou posterior.

Exploit

Correção

Improper Authentication

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15384

Produtos afetados

Manual-Image-Crop