PT-2022-19129 · WordPress · Demon Image Annotation Plugin

Yamato Kamioka

·

Publicado

2022-10-28

·

Atualizado

2022-10-31

·

CVE-2022-2864

CVSS v3.1

8.8

Alta

VetorA:H/I:H/C:H/S:U/UI:R/PR:N/AC:L/AV:N
Nome do software vulnerável e versões afetadas
Plugin demon image annotation para versões do WordPress até a 4.7, inclusive
Descrição
O problema está relacionado a Cross-Site Request Forgery devido à falta de validação de nonce no arquivo ~/includes/settings.php. Isso permite que invasores não autenticados modifiquem as configurações do plugin e injetem scripts maliciosos via uma solicitação falsificada, desde que consigam induzir um administrador do site a realizar uma ação específica.
Recomendações
Para o plugin de anotação de imagens demon para versões do WordPress até a 4.7, inclusive, considere desativar o plugin até que uma correção esteja disponível para impedir a modificação das configurações do plugin e a injeção de scripts web maliciosos. Restrinja o acesso ao arquivo ~/includes/settings.php para minimizar o risco de exploração. Evite realizar ações que possam ser acionadas por uma solicitação falsificada, como clicar em links suspeitos, até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2022-2864

Produtos afetados

Demon Image Annotation Plugin