PT-2025-2140 · WordPress · Adifier System
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Adifier System para WordPress, versões até e incluindo a 3.1.7
Descrição
O problema surge da falha do plugin em validar corretamente a identidade do usuário antes de atualizar seus dados, como senhas, por meio da função
adifier recover(). Isso possibilita que atacantes não autenticados alterem as senhas de usuários arbitrários, incluindo as de administradores, e obtenham acesso às suas contas.Recomendações
Para o plugin Adifier System para WordPress, versões até e incluindo a 3.1.7:
Atualize para uma versão superior à 3.1.7 para resolver o problema.
Como solução temporária, considere desativar a função
adifier recover() até que um patch esteja disponível.
Restrinja o acesso aos recursos de gerenciamento de usuários do plugin para minimizar o risco de exploração.Exploit
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Adifier System