PT-2025-25471 · Zagg · Zagg

·

CVE-2025-4200

·

Publicado

2025-06-14

·

Atualizado

2025-06-19

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tema WordPress WooCommerce Zagg - Electronics & Accessories, versões até a 1.4.1 inclusive
Descrição A falha permite que atacantes não autenticados incluam e executem arquivos arbitrários no servidor por meio da função load view(), que é chamada através de pelo menos três ações AJAX: 'load more post', 'load shop' e 'load more product'. Isso possibilita a execução de qualquer código PHP nesses arquivos, potencialmente contornando controles de acesso, obtendo dados sensíveis ou realizando execução de código, especialmente em casos em que imagens e outros tipos de arquivos "seguros" podem ser enviados e incluídos.
Recomendações Para versões até a 1.4.1 inclusive, considere desabilitar a função load view() até que um patch esteja disponível para prevenir a inclusão e execução de arquivos arbitrários. Restrinja o acesso às ações AJAX 'load more post', 'load shop' e 'load more product' para minimizar o risco de exploração. Evite utilizar essas ações AJAX no tema afetado até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4200

Produtos afetados

Zagg