PT-2026-94096 · Avideo · Loginwordpress+1

·

CVE-2026-92579

·

Publicado

2026-09-16

·

Atualizado

2026-09-24

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.1
Description A função autoCSRFGuard() utiliza uma lista de permissões (allowlist) codificada de nomes base isentos que são testados sem o contexto do diretório. Isso permite que arquivos de plugins que compartilham nomes com arquivos principais herdem isenções de Cross-Site Request Forgery (CSRF). Especificamente, o arquivo login.json.php do plugin LoginWordPress herda tal isenção, o que permite a desconexão incondicional de usuários autenticados durante requisições POST cross-site antes que as credenciais sejam validadas.
Recommendations Atualize para uma versão posterior à 29.0. Como medida de mitigação temporária, restrinja o acesso ao arquivo login.json.php dentro do plugin LoginWordPress.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92579
GHSA-3HG6-6X7M-5XR8

Produtos afetados

Avideo
Loginwordpress