PT-2025-12003 · WordPress · Custom Twitter Feeds – A Tweets Widget/X Feed Widget

Kévin Mosbahi

·

Publicado

2025-03-20

·

Atualizado

2025-03-20

·

CVE-2025-1314

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Custom Twitter Feeds – Um plugin Widget de Tweets ou Widget de Feed X para WordPress, versões até, e incluindo, a 2.2.5
Descrição A questão está relacionada à Falsificação de Solicitação Entre Sites (Cross-Site Request Forgery) devido à validação de nonce ausente ou incorreta na função ctf clear cache admin(). Isso permite que atacantes não autenticados redefinam o cache do plugin ao induzir um administrador do site a realizar uma ação, como clicar em um link.
Recomendações Para versões até, e incluindo, a 2.2.5, considere desativar a função ctf clear cache admin() até que uma correção esteja disponível para prevenir a redefinição do cache via solicitações forjadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1314

Produtos afetados

Custom Twitter Feeds – A Tweets Widget/X Feed Widget