PT-2025-44584 · WordPress · Qi Addons For Elementor
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
King Addons for Elementor versões 24.12.92 a 51.1.14
Plugin ShopLentor para WordPress (versões afetadas não especificadas)
Descrição
O King Addons for Elementor, um plugin para WordPress, possui uma vulnerabilidade crítica de escalonamento de privilégios (CVE-2025-8489) que permite a atacantes não autenticados se registrarem como usuários com nível de administrador. Isso ocorre devido a restrições insuficientes sobre funções de usuário durante o processo de registro. Aproximadamente 50.000 tentativas de exploração foram observadas desde que a vulnerabilidade passou a ser ativamente explorada. Os atacantes podem explorar essa falha manipulando o processo de registro para atribuir a si mesmos privilégios administrativos, potencialmente levando à tomada completa do site, injeção de malware ou desfiguração (defacement). O parâmetro
user role é explorado durante o registro.O Plugin ShopLentor para WordPress possui uma vulnerabilidade de path traversal que permite a atacantes não autenticados executar código PHP arbitrário no servidor. A vulnerabilidade está relacionada ao tratamento inadequado de carregamento de arquivos através do endpoint
/api/v1/login.Recomendações
King Addons for Elementor versões 24.12.92 a 51.1.14: Atualize o plugin para a versão 51.1.35 ou superior.
Plugin ShopLentor para WordPress: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qi Addons For Elementor