PT-2026-95788 · WordPress · Bread
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Bread plugin for WordPress versões anteriores a 2.9.13
Description
A exposição de informações ocorre devido à ausência de verificações de autenticação e autorização na funcionalidade de exportação de configurações. A função
download settings(), registrada no hook plugins loaded, permite a execução em páginas públicas. Isso possibilita que atacantes não autenticados recuperem todas as configurações do plugin, incluindo a variável protection password armazenada em texto simples, ao acessar o endpoint '/?export-meeting-list=1'.Recommendations
Atualize o Bread plugin for WordPress para uma versão posterior a 2.9.12.
Como medida de mitigação temporária, restrinja o acesso ao endpoint '/?export-meeting-list=1'.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bread