PT-2025-1721 · WordPress · Zox News
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Tema Zox News para WordPress, versões até a 3.16.0 (inclusive)
Descrição
O tema Zox News para WordPress é vulnerável à modificação não autorizada de dados, o que pode levar à elevação de privilégios devido à ausência de verificação de permissão nas funções
backup options e restore options. Isso possibilita que atacantes autenticados, com acesso de nível de Assinante ou superior, atualizem opções arbitrárias no site WordPress. Isso pode ser explorado para alterar a função padrão de registro para administrador e habilitar o registro de usuários, permitindo que atacantes obtenham acesso de usuário administrativo a um site vulnerável.Recomendações
Para o tema Zox News para WordPress, versões até a 3.16.0 (inclusive): Atualize para uma versão superior à 3.16.0 para resolver o problema. Como solução paliativa temporária, considere desativar as funções
backup options e restore options até que uma correção esteja disponível. Restrinja o acesso ao site WordPress para minimizar o risco de exploração. Evite usar o tema afetado até que o problema seja resolvido. No momento, não há informações sobre medidas de mitigação adicionais.Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zox News