PT-2025-14608 · WordPress · Luckywp Table Of Contents

·

CVE-2025-2299

·

Publicado

2025-04-03

·

Atualizado

2025-05-15

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin LuckyWP Table of Contents para WordPress, versões até a 2.1.10 inclusive
Descrição O problema está relacionado à Falsificação de Solicitação Entre Sites (Cross-Site Request Forgery) devido à validação de nonce ausente ou incorreta na função ajaxEdit. Isso permite que atacantes não autenticados injetem scripts web arbitrários por meio de uma solicitação forjada, caso consigam enganar um administrador do site para realizar uma ação específica, como clicar em um link. Há também uma menção a uma falha de Cross-site Scripting (XSS), mas a principal preocupação é a falta de validação adequada, o que permite que atacantes manipulem administradores do site para executar ações não intencionais.
Recomendações Para versões até a 2.1.10 inclusive, considere desativar a função ajaxEdit como uma solução temporária até que uma correção esteja disponível para prevenir a exploração. Restrinja o acesso às áreas administrativas para minimizar o risco de um atacante enganar um administrador do site para realizar ações maliciosas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XSS

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2299

Produtos afetados

Luckywp Table Of Contents