CVE-2024-0379
Custom Twitter Feeds – Um Widget de Tweets ou Widget de Feed X <= 2.2.1 - Cross-Site Request Forgery para Atualização de Opções do Plugin
- Publicado
- 20 de fev. de 2024
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 60,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Custom Twitter Feeds – A Tweets Widget ou X Feed Widget para WordPress é vulnerável a Cross-Site Request Forgery em todas as versões até, e incluindo, a 2.2.1. Isso se deve à validação de nonce ausente ou incorreta na função ctf_auto_save_tokens. Isso torna possível para atacantes não autenticados atualizarem o token e o segredo da API do Twitter do site por meio de uma solicitação forjada, desde que consigam enganar um administrador do site para realizar uma ação como clicar em um link.
Fontes
1um PoC para a CVE-2024-0379/Plugin WP - Custom Twitter Feeds - Um Widget de Tweets ou Widget de Feed do X (<= 2.2.1)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.