PT-2025-13447 · Unknown · Tagdiv Composer
Truoc Phan
·
Publicado
2025-03-28
·
Atualizado
2025-03-28
·
CVE-2025-1705
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin tagDiv Composer para WordPress versões anteriores à 5.3
Descrição
O problema está relacionado à Falsificação de Solicitação Entre Sites (Cross-Site Request Forgery) devido à validação de nonce ausente ou incorreta dentro da ação AJAX
td ajax get views. Isso permite que atacantes não autenticados injetem scripts web maliciosos por meio de uma solicitação forjada, caso consigam induzir um administrador do site a realizar uma ação específica, como clicar em um link.Recomendações
Para versões anteriores à 5.3, atualize para a versão 5.3 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à ação AJAX
td ajax get views para minimizar o risco de exploração.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tagdiv Composer