PT-2025-45401 · WordPress · Lc Wizard

·

CVE-2025-5483

·

Publicado

2025-11-07

·

Atualizado

2025-11-12

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin LC Wizard para WordPress versões 1.2.10 a 1.3.0
Descrição O plugin LC Wizard para WordPress possui uma falha que permite que usuários com privilégios inferiores escalem seus privilégios para administrador. Isso ocorre devido à falta de uma verificação de capacidade no arquivo ghl-wizard/inc/wp user.php. Atacantes não autenticados podem explorar essa falha para criar novas contas de usuário com privilégios de administrador quando a funcionalidade PRO estiver habilitada.
Recomendações As versões 1.2.10 a 1.3.0 devem ser atualizadas para uma versão mais recente que corrija este problema. Como solução temporária, considere desabilitar a funcionalidade PRO até que uma correção esteja disponível.

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-5483

Produtos afetados

Lc Wizard