PT-2025-15923 · WordPress · Embedder
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Plugin Embedder para WordPress versões 1.3 a 1.3.5
Descrição:
A vulnerabilidade permite a modificação não autorizada de dados, levando à elevação de privilégios devido à falta de uma verificação de capacidade na função
ajax set global option(). Isso permite que atacantes autenticados com acesso de nível de Assinante ou superior atualizem opções arbitrárias no site WordPress, potencialmente permitindo-lhes obter acesso de usuário administrador.Recomendações:
Para o plugin Embedder para WordPress versões 1.3 a 1.3.5, considere desativar a função
ajax set global option() até que um patch esteja disponível para prevenir a modificação não autorizada de dados. Restrinja o acesso à funcionalidade do plugin para minimizar o risco de exploração. Evite utilizar o plugin afetado até que o problema seja resolvido.Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Embedder