PT-2025-36441 · WordPress · Ditty Wordpress Plugin

·

CVE-2025-8085

·

Publicado

2025-09-08

·

Atualizado

2026-02-16

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do plugin Ditty para WordPress anteriores à 3.1.58
Descrição O plugin Ditty para WordPress anterior à versão 3.1.58 possui uma falha na qual o endpoint displayItems não requer autorização ou autenticação. Isso permite que visitantes não autenticados enviem solicitações para URLs arbitrárias. Trata-se de uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF), o que significa que um atacante pode fazer o servidor buscar URLs internas. O endpoint da API vulnerável é /wp-json/dittyeditor/v1/displayItems. A falta de autorização adequada e filtragem do source url permite que atacantes explorem esta vulnerabilidade. Isso poderia potencialmente permitir que atacantes realizassem reconhecimento da rede interna ou acessassem recursos protegidos por firewalls.
Recomendações Atualize o plugin Ditty para WordPress para a versão 3.1.58 ou superior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-8085

Produtos afetados

Ditty Wordpress Plugin