PT-2025-20836 · WordPress · Thegem

·

CVE-2025-4339

·

Publicado

2025-05-13

·

Atualizado

2025-05-14

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Tema TheGem para WordPress, versões até e incluindo a 5.10.3
Descrição O problema envolve a modificação não autorizada de dados devido à ausência de uma verificação de capacidade na função ajaxApi(). Isso permite que atacantes autenticados com acesso de nível de Assinante (Subscriber) ou superior atualizem quaisquer opções do tema.
Recomendações Para versões até e incluindo a 5.10.3, atualize para uma versão superior à 5.10.3 para resolver o problema.
Como solução temporária, considere restringir o acesso à função ajaxApi() para impedir a modificação não autorizada de dados.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4339

Produtos afetados

Thegem