PT-2026-34294 · WordPress · Textp2P Texting Widget
Muhammad Afnaan
·
Publicado
2026-04-22
·
Atualizado
2026-05-01
·
CVE-2026-4133
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
TextP2P Texting Widget versões anteriores a 1.8
Description
O plugin TextP2P Texting Widget para WordPress é suscetível a Cross-Site Request Forgery. Isso ocorre porque a função
imTextP2POptionPage(), que processa atualizações de configurações, carece de validação de nonce. Especificamente, o formulário não inclui um wp nonce field() e o manipulador POST não chama check admin referer() ou wp verify nonce() antes de processar as alterações. Isso permite que atacantes não autenticados atualizem as configurações do plugin, incluindo títulos do widget de chat, mensagens, credenciais de API, cores e configuração de reCAPTCHA, enganando um administrador do site para clicar em um link malicioso.Recommendations
Atualize o plugin para uma versão posterior a 1.7.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Textp2P Texting Widget