PT-2025-52211 · WordPress · Wordpress Demo Importer Plus
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do plugin WordPress Demo Importer Plus até a 2.0.8
Descrição
O software contém uma falha que permite modificação não autorizada de dados, perda de dados e elevação de privilégio. Uma verificação de capacidade ausente dentro da função
handle request() permite que atacantes autenticados com acesso de nível de Assinante ou superior acionem uma redefinição completa do site, excluindo todas as tabelas do banco de dados, exceto users e usermeta. O processo de redefinição também executa novamente wp install(), concedendo privilégios de Administrador à conta de assinante atacante.Recomendações
Atualize o plugin WordPress Demo Importer Plus para uma versão superior à 2.0.8.
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wordpress Demo Importer Plus