PT-2025-13607 · WordPress · Checkout Mestres Wp

·

CVE-2025-2266

·

Publicado

2025-03-29

·

Atualizado

2025-04-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Checkout Mestres do WP for WooCommerce para WordPress versões 8.6.5 a 8.7.5
Descrição A falha permite a modificação não autorizada de dados, levando ao escalonamento de privilégios devido à falta de uma verificação de capability na função cwmpUpdateOptions(). Isso permite que atacantes não autenticados atualizem opções arbitrárias no site WordPress, potencialmente alterando o perfil padrão para registro para administrador e habilitando o registro de usuários, o que possibilita aos atacantes obter acesso de usuário administrativo.
Recomendações Para as versões 8.6.5 a 8.7.5, considere desativar a função cwmpUpdateOptions() até que uma correção esteja disponível para prevenir atualizações não autorizadas nas opções do site. Restrinja o acesso ao registro de usuários e garanta que os perfis padrão estejam definidos adequadamente para minimizar o risco de exploração. Atualize para uma versão que inclua uma correção para este problema assim que disponível.

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2266

Produtos afetados

Checkout Mestres Wp