PT-2025-17720 · WordPress · Buddypress Force Password Change

·

CVE-2025-3793

·

Publicado

2025-04-24

·

Atualizado

2025-04-24

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Buddypress Force Password Change para WordPress, versões até a 0.1, inclusive
Descrição O problema permite a assunção de conta por atacantes autenticados devido à validação inadequada da identidade do usuário antes da atualização de sua senha através da função bp force password ajax. Isso possibilita que atacantes autenticados com acesso de nível de assinante ou superior, sob certos pré-requisitos, alterem as senhas de quaisquer usuários, incluindo administradores, e obtenham acesso às suas contas.
Recomendações Para versões até a 0.1, inclusive, como medida temporária, considere desabilitar a função bp force password ajax até que um patch esteja disponível. Restrinja o acesso à funcionalidade de atualização de senha para minimizar o risco de exploração. Evite utilizar o plugin afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3793

Produtos afetados

Buddypress Force Password Change