PT-2026-66997 · WordPress · Theme Editor

·

CVE-2025-14469

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Theme Editor plugin for WordPress versões anteriores a 3.2
Description O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana uma vítima para executar ações indesejadas em uma aplicação web. Isso ocorre devido à falta de validação de nonce—uma medida de segurança usada para garantir que uma solicitação foi enviada intencionalmente pelo usuário—na ação AJAX ms update. Atacantes não autenticados podem explorar isso para modificar estilos CSS de temas filhos ao enganar um administrador para clicar em um link malicioso.
Recommendations Atualize o Theme Editor plugin for WordPress para a versão 3.2 ou posterior. Como mitigação temporária, restrinja o acesso à ação AJAX ms update.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14469

Produtos afetados

Theme Editor