PT-2025-47682 · WordPress · Cryptocurrency (Token)+1
CVE-2025-11773
·
Publicado
2025-11-21
·
Atualizado
2025-11-21
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Cryptocurrency (Token), Launchpad (Pré-venda), ICO & IDO, Airdrop by TokenICO para WordPress versões até a 2.4.6
Descrição
O plugin Cryptocurrency (Token), Launchpad (Pré-venda), ICO & IDO, Airdrop by TokenICO para WordPress possui uma falha que permite a modificação não autorizada de dados. Isso se deve a uma verificação de permissão ausente na função
saveDeployedContract(). Atacantes com acesso de nível de Assinante ou superior podem sobrescrever a opção do WordPress tokenico deployed contracts, alterando potencialmente os endereços de contrato inteligente exibidos.Recomendações
As versões até a 2.4.6 (inclusive) devem ser atualizadas. Como medida paliativa temporária, restrinja o acesso à função
saveDeployedContract() para usuários com acesso de nível de Assinante ou inferior.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cryptocurrency (Token)
Tokenico