PT-2025-1828 · WordPress · Wp Abstracts
Dale Mavers
+1
·
Publicado
2025-01-18
·
Atualizado
2025-02-25
·
CVE-2024-12385
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin WP Abstracts para WordPress nas versões até e incluindo a 2.7.2
Descrição
O problema deve-se à falta de validação de nonce nas funções
wpabstracts load status() e wpabstracts delete abstracts(), tornando possível que atacantes não autenticados injetem scripts web maliciosos por meio de uma requisição forjada. Isso pode ocorrer se um atacante conseguir enganar um administrador do site para realizar uma ação, como clicar em um link.Recomendações
Para o plugin WP Abstracts para WordPress nas versões até e incluindo a 2.7.2, considere desabilitar as funções
wpabstracts load status() e wpabstracts delete abstracts() até que um patch esteja disponível para prevenir a exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Abstracts