PT-2025-17711 · WordPress · Xelion Webchat

·

CVE-2025-3058

·

Publicado

2025-04-24

·

Atualizado

2025-04-29

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Xelion Webchat para WordPress, versões até e incluindo a 9.1.0
Descrição O plugin Xelion Webchat para WordPress está vulnerável à modificação não autorizada de dados que pode levar ao escalonamento de privilégios devido à falta de verificação de capacidade na função xwc save settings(). Isso possibilita que atacantes autenticados, com acesso de nível de Assinante ou superior, atualizem opções arbitrárias no site WordPress. Isso pode ser aproveitado para alterar a função padrão para registro para Administrador e habilitar o registro de usuários, permitindo que os atacantes obtenham acesso de usuário administrativo a um site vulnerável.
Recomendações Para o plugin Xelion Webchat para WordPress, versões até e incluindo a 9.1.0, atualize para uma versão superior à 9.1.0 para corrigir a vulnerabilidade. Como medida paliativa temporária, considere desabilitar a função xwc save settings() até que um patch esteja disponível. Restrinja o acesso ao plugin Xelion Webchat para minimizar o risco de exploração.

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3058

Produtos afetados

Xelion Webchat