PT-2025-47423 · WordPress+1 · New User Approve+1

·

CVE-2025-12770

·

Publicado

2025-11-19

·

Atualizado

2025-11-19

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin New User Approve para WordPress em versões anteriores à 3.0.10
Descrição O plugin New User Approve para WordPress está suscetível à divulgação não autorizada de dados devido à validação inadequada da chave de API. Especificamente, é utilizada uma comparação de igualdade frouxa, permitindo que atacantes não autenticados recuperem Informações Pessoalmente Identificáveis (PII), como nomes de usuário e endereços de e-mail de usuários com diferentes status de aprovação. Isso é realizado explorando o type juggling do PHP com o parâmetro api key definido como "0" em sites onde a chave de API do Zapier não foi configurada. O endpoint de API vulnerável é a API REST do Zapier.
Recomendações Atualize o plugin New User Approve para a versão 3.0.10 ou superior.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12770

Produtos afetados

New User Approve
Zapier Rest Api