PT-2025-17717 · WordPress · Flynax Bridge

·

CVE-2025-3604

·

Publicado

2025-04-24

·

Atualizado

2026-04-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Flynax Bridge para WordPress, versões até e incluindo a 2.2.0
Descrição A questão está relacionada à elevação de privilégios via tomada de conta, devido ao plugin não validar corretamente a identidade do usuário antes de atualizar seus detalhes, como o endereço de email. Isso permite que atacantes não autenticados alterem os endereços de email de quaisquer usuários, incluindo os de administradores, e utilizem isso para redefinir a senha do usuário e obter acesso à sua conta.
Recomendações Para versões até e incluindo a 2.2.0, atualize para uma versão que inclua a validação necessária para prevenir a tomada de conta. Como solução temporária, considere restringir o acesso às funcionalidades de gerenciamento de conta de usuário até que uma correção esteja disponível. Evite usar o plugin até que a questão seja resolvida, para minimizar o risco de exploração.

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3604

Produtos afetados

Flynax Bridge