PT-2025-15923 · WordPress · Embedder

·

CVE-2025-3417

·

Publicado

2025-04-10

·

Atualizado

2025-04-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Plugin Embedder para WordPress versões 1.3 a 1.3.5
Descrição: A vulnerabilidade permite a modificação não autorizada de dados, levando à elevação de privilégios devido à falta de uma verificação de capacidade na função ajax set global option(). Isso permite que atacantes autenticados com acesso de nível de Assinante ou superior atualizem opções arbitrárias no site WordPress, potencialmente permitindo-lhes obter acesso de usuário administrador.
Recomendações: Para o plugin Embedder para WordPress versões 1.3 a 1.3.5, considere desativar a função ajax set global option() até que um patch esteja disponível para prevenir a modificação não autorizada de dados. Restrinja o acesso à funcionalidade do plugin para minimizar o risco de exploração. Evite utilizar o plugin afetado até que o problema seja resolvido.

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3417

Produtos afetados

Embedder