PT-2026-97734 · WordPress · Yop Poll

·

CVE-2026-85682

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas YOP Poll versões anteriores a 7.0.11
Descrição O plugin contém um erro de validação de origem onde transmite um nonce wp rest para window.opener usando a função postMessage() com um targetOrigin curinga (wildcard). Isso permite que atacantes não autenticados roubem um nonce REST associado a um Administrador conectado. Ao explorar isso, um atacante pode alterar o endereço de e-mail e a senha do Administrador através do endpoint '/auth/wp-login-redirect', resultando no controle total da conta. Isso requer que o Administrador visite uma página controlada pelo atacante.
Recomendações Atualize o YOP Poll para a versão 7.0.11 ou posterior.

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85682

Produtos afetados

Yop Poll