Plataforma
wordpress
Componente
rt18-extensions
Corrigido em
2.5.4
Uma vulnerabilidade de Cross-Site Request Forgery (CSRF) foi descoberta em RT-Theme 18 | Extensions, afetando versões de 0.0.0 até 2.5. CSRF permite que um atacante execute ações não autorizadas em nome de um usuário autenticado, potencialmente comprometendo a integridade dos dados. A vulnerabilidade foi publicada em 08 de abril de 2026 e uma correção está disponível na versão 2.5.4.
A exploração bem-sucedida desta vulnerabilidade CSRF permite que um atacante execute ações em nome de um usuário autenticado no sistema RT-Theme 18 | Extensions. Isso pode incluir a modificação de configurações, a criação de novos usuários ou a exclusão de dados, dependendo das permissões do usuário afetado. Um atacante pode, por exemplo, enviar um e-mail malicioso com um link que, quando clicado pelo usuário, executa uma ação não intencional no sistema, como alterar a senha do usuário ou desativar funcionalidades importantes. A extensão do impacto depende das permissões do usuário e da sensibilidade dos dados gerenciados pelo sistema.
A vulnerabilidade foi divulgada publicamente em 08 de abril de 2026. Não há informações disponíveis sobre exploração ativa ou a inclusão desta CVE no KEV da CISA. A ausência de um Proof of Concept (PoC) publicamente disponível pode indicar um risco menor, mas a natureza inerente de vulnerabilidades CSRF exige atenção e mitigação proativa.
Websites using the RT-Theme 18 | Extensions plugin, particularly those with user accounts and sensitive data, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise on one site could potentially affect others.
• wordpress / composer / npm:
grep -r 'stmcan RT-Theme 18 | Extensions' /var/www/html/
wp plugin list | grep rt18-extensions• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/rt18-extensions/ | grep -i 'rt18-extensions'disclosure
Status do Exploit
EPSS
0.02% (percentil 4%)
Vetor CVSS
A mitigação primária para esta vulnerabilidade é atualizar o RT-Theme 18 | Extensions para a versão 2.5.4 ou superior. Se a atualização imediata não for possível, considere implementar medidas de proteção CSRF adicionais, como a validação de tokens CSRF em todos os formulários e requisições críticas. Implementar uma política de segurança de conteúdo (CSP) pode ajudar a mitigar o risco, restringindo as fontes de onde o navegador pode carregar recursos. Monitore os logs do WordPress em busca de requisições suspeitas originadas de fontes externas.
Nenhum patch conhecido disponível. Por favor, revise os detalhes da vulnerabilidade em profundidade e implemente mitigações com base na tolerância ao risco da sua organização. Pode ser melhor desinstalar o software afetado e encontrar um substituto.
Análise de vulnerabilidades e alertas críticos diretamente no seu e-mail.
CVE-2026-39710 é uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no tema RT-Theme 18 | Extensions, permitindo que atacantes executem ações não autorizadas.
Sim, se você estiver usando o RT-Theme 18 | Extensions nas versões de 0.0.0 até 2.5, você está afetado por esta vulnerabilidade.
Atualize o RT-Theme 18 | Extensions para a versão 2.5.4 ou superior para corrigir a vulnerabilidade.
Não há informações disponíveis sobre exploração ativa desta vulnerabilidade no momento.
Consulte o site oficial do RT-Theme 18 | Extensions ou o repositório do WordPress para obter o advisory oficial.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.