PT-2025-9590 · WordPress · Donations Widget

·

CVE-2025-0912

·

Publicado

2025-03-04

·

Atualizado

2026-01-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Donations Widget para WordPress versões até e incluindo a 3.19.4
Descrição O problema origina-se do tratamento inadequado de dados fornecidos pelo usuário dentro do formulário de doação, particularmente no parâmetro card address. Esta falha permite que atacantes não autenticados explorem a desserialização de entrada não confiável, levando à potencial execução remota de código e, consequentemente, ao comprometimento total do servidor. Os atacantes podem aproveitar cadeias de Programação Orientada a Propriedades (POP) para escalar seu acesso, permitindo ações prejudiciais como exclusão arbitrária de arquivos ou configuração de backdoors através de web shells. Mais de 100.000 sites WordPress estão em risco, com mais de 30% dos sites afetados permanecendo sem correção.
Recomendações Para versões até e incluindo a 3.19.4, atualize para a versão 3.20.0 para proteger o plugin. Como solução temporária, considere desabilitar o formulário de doação ou restringir o acesso a ele até que uma correção seja aplicada. Evite usar o parâmetro card address no formulário de doação afetado até que o problema seja resolvido. Restrinja o acesso ao plugin vulnerável para minimizar o risco de exploração.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0912

Produtos afetados

Donations Widget