PT-2025-47710 · WordPress · Schedule Post Changes With Publishpress+1

·

CVE-2025-13149

·

Publicado

2025-11-21

·

Atualizado

2025-11-21

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories para WordPress nas versões até a 4.9.1
Descrição O plugin Schedule Post Changes With PublishPress Future para WordPress possui uma falha que permite modificação não autorizada de dados. Isso se deve a uma verificação de autorização ausente dentro da função saveFutureActionData(). Atacantes autenticados com acesso de nível de autor ou superior podem alterar o status de qualquer post ou página usando o endpoint da API REST. A vulnerabilidade permite a modificação de posts e páginas via o endpoint da API ''/wp-json/publishpress/v1/future-action''. A variável post id é usada para especificar o post ou página alvo.
Recomendações Atualize o plugin Schedule Post Changes With PublishPress Future para uma versão posterior à 4.9.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13149

Produtos afetados

Publishpress Future
Schedule Post Changes With Publishpress