PT-2024-28501 · WordPress · Wp To Do

Aillesim

+1

·

Publicado

2024-05-30

·

Atualizado

2024-05-30

·

CVE-2024-3945

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin WP To Do para o WordPress, versões até a 1.3.0, inclusive
Descrição
O problema se deve à falta ou à incorreção da validação do nonce na função wptodo manage(), o que permite que invasores não autenticados adicionem novas tarefas por meio de uma solicitação falsificada. Isso pode ocorrer se um invasor conseguir induzir um administrador do site a realizar uma ação, como clicar em um link.
Recomendações
Para versões até a 1.3.0, inclusive, considere desativar a função wptodo manage() até que um patch esteja disponível para impedir a exploração. Restrinja o acesso à funcionalidade de gerenciamento de itens de tarefas para minimizar o risco de adições não autorizadas.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3945

Produtos afetados

Wp To Do