Watchtowerhq · Watchtowerhq · CVE-2025-13972
**Nome do Software Vulnerável e Versões Afetadas**
WatchTowerHQ plugin for WordPress versões anteriores a 3.16.1
**Description**
A validação de caminho insuficiente na função `handle big object download request()` permite que atacantes autenticados com acesso de nível de administrador e um token de acesso válido leiam arquivos arbitrários no servidor. Isso é realizado através do parâmetro `wht download big object origin`, podendo expor dados sensíveis, como chaves de autenticação e credenciais de banco de dados.
**Recommendations**
Atualize o plugin para uma versão posterior à 3.16.0.
Como medida de mitigação temporária, restrinja o acesso à função `handle big object download request()`.