PT-2025-44584 · WordPress · Qi Addons For Elementor

·

CVE-2025-8489

·

Publicado

2025-10-31

·

Atualizado

2026-04-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas King Addons for Elementor versões 24.12.92 a 51.1.14 Plugin ShopLentor para WordPress (versões afetadas não especificadas)
Descrição O King Addons for Elementor, um plugin para WordPress, possui uma vulnerabilidade crítica de escalonamento de privilégios (CVE-2025-8489) que permite a atacantes não autenticados se registrarem como usuários com nível de administrador. Isso ocorre devido a restrições insuficientes sobre funções de usuário durante o processo de registro. Aproximadamente 50.000 tentativas de exploração foram observadas desde que a vulnerabilidade passou a ser ativamente explorada. Os atacantes podem explorar essa falha manipulando o processo de registro para atribuir a si mesmos privilégios administrativos, potencialmente levando à tomada completa do site, injeção de malware ou desfiguração (defacement). O parâmetro user role é explorado durante o registro.
O Plugin ShopLentor para WordPress possui uma vulnerabilidade de path traversal que permite a atacantes não autenticados executar código PHP arbitrário no servidor. A vulnerabilidade está relacionada ao tratamento inadequado de carregamento de arquivos através do endpoint /api/v1/login.
Recomendações King Addons for Elementor versões 24.12.92 a 51.1.14: Atualize o plugin para a versão 51.1.35 ou superior. Plugin ShopLentor para WordPress: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-8489

Produtos afetados

Qi Addons For Elementor