PT-2026-42115 · WordPress · Anomify Ai
Ibnu
+1
·
Publicado
2026-05-20
·
Atualizado
2026-05-28
·
CVE-2026-6405
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Anomify AI – Anomaly Detection and Alerting versões anteriores a 0.3.7
Descrição
O plugin está sujeito a Cross-Site Request Forgery (CSRF), que pode levar a Stored Cross-Site Scripting (XSS). O problema decorre da falta de verificação de nonce no manipulador da página de configurações e da escape de saída insuficiente no template
admin options.php. Especificamente, o formulário de configurações não possui wp nonce field() e o manipulador não realiza a verificação check admin referer(), permitindo que requisições POST de origens cruzadas modifiquem as configurações do plugin. O campo da chave de API é processado usando sanitize text field(), que remove tags HTML, mas não codifica caracteres de aspas duplas. Esse valor é então renderizado em um atributo HTML via echo simples sem esc attr(), permitindo que um payload de escape de atributo de aspas duplas seja armazenado. Consequentemente, atacantes não autenticados podem injetar scripts web arbitrários enganando um administrador logado para visitar uma página maliciosa que envia uma requisição forjada, fazendo com que o script seja executado no navegador do administrador ao acessar a página de configurações.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anomify Ai