PT-2026-42391 · WordPress · Broadstreet
Poystick
+1
·
Publicado
2026-05-21
·
Atualizado
2026-05-21
·
CVE-2026-1881
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Broadstreet plugin for WordPress versões anteriores a 1.52.3
Descrição
O plugin contém um problema de Insecure Direct Object Reference (IDOR), que ocorre quando uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário. Esta falha existe na ação AJAX 'get sponsored meta' devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de Assinante (Subscriber) ou superior podem explorar isso para expor metadados de postagens privadas.
Recomendações
Atualize o plugin para uma versão posterior a 1.52.2.
Como medida paliativa temporária, restrinja o acesso à ação AJAX 'get sponsored meta' para minimizar o risco de exploração.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Broadstreet