PT-2025-20836 · WordPress · Thegem
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tema TheGem para WordPress, versões até e incluindo a 5.10.3
Descrição
O problema envolve a modificação não autorizada de dados devido à ausência de uma verificação de capacidade na função
ajaxApi(). Isso permite que atacantes autenticados com acesso de nível de Assinante (Subscriber) ou superior atualizem quaisquer opções do tema.Recomendações
Para versões até e incluindo a 5.10.3, atualize para uma versão superior à 5.10.3 para resolver o problema.
Como solução temporária, considere restringir o acesso à função
ajaxApi() para impedir a modificação não autorizada de dados.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Thegem