PT-2025-15921 · WordPress · Order Post
Avraham Shemesh
·
Publicado
2025-04-10
·
Atualizado
2025-04-10
·
CVE-2025-2805
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas:
Plugin ORDER POST para WordPress versões até a 2.0.2 inclusive
Descrição:
O plugin ORDER POST para WordPress está vulnerável à execução arbitrária de shortcodes devido ao software permitir que os usuários executem uma ação que não valida adequadamente um valor antes de executar
do shortcode. Isso possibilita que atacantes não autenticados executem shortcodes arbitrários, potencialmente levando à execução remota de código.Recomendações:
Para versões até a 2.0.2 inclusive, considere desativar a função
do shortcode ou restringir o acesso a ela até que uma correção esteja disponível. Como solução temporária, evite usar entradas não validadas no plugin afetado para minimizar o risco de exploração.Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Order Post