PT-2025-45232 · Nootheme+1 · Wemusic+1

CVE-2025-53586

·

Publicado

2025-08-02

·

Atualizado

2025-11-06

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NooTheme WeMusic versões anteriores a 1.9.2
Descrição Existe um problema onde o software permite a desserialização de dados não confiáveis, levando à Injeção de Objeto PHP. Atacantes autenticados com nível de acesso de assinante ou superior podem injetar um Objeto PHP. Embora nenhuma POP chain (uma sequência de gadgets usada para executar código arbitrário durante a desserialização) nativa esteja presente no software, a presença de uma POP chain via outros plugins ou temas instalados poderia permitir a exclusão de arquivos arbitrários, a recuperação de dados sensíveis ou a execução remota de código.
Recomendações Atualize o NooTheme WeMusic para a versão 1.9.2 ou posterior.

Correção

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-53586

Produtos afetados

Wemusic
Noo-Wemusic