PT-2026-34294 · WordPress · Textp2P Texting Widget

Muhammad Afnaan

·

Publicado

2026-04-22

·

Atualizado

2026-05-01

·

CVE-2026-4133

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions TextP2P Texting Widget versões anteriores a 1.8
Description O plugin TextP2P Texting Widget para WordPress é suscetível a Cross-Site Request Forgery. Isso ocorre porque a função imTextP2POptionPage(), que processa atualizações de configurações, carece de validação de nonce. Especificamente, o formulário não inclui um wp nonce field() e o manipulador POST não chama check admin referer() ou wp verify nonce() antes de processar as alterações. Isso permite que atacantes não autenticados atualizem as configurações do plugin, incluindo títulos do widget de chat, mensagens, credenciais de API, cores e configuração de reCAPTCHA, enganando um administrador do site para clicar em um link malicioso.
Recommendations Atualize o plugin para uma versão posterior a 1.7.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4133

Produtos afetados

Textp2P Texting Widget