PT-2025-19911 · WordPress · Peprodev Ultimate Profile Solutions

·

CVE-2025-3921

·

Publicado

2025-05-07

·

Atualizado

2025-05-12

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Plugin PeproDev Ultimate Profile Solutions para WordPress versões 1.9.1 a 7.5.2
Descrição A falha permite a modificação não autorizada de dados devido à falta de uma verificação de capability na função handel ajax req(). Isso permite que atacantes não autenticados atualizem metadados de qualquer usuário, potencialmente impedindo um administrador de acessar seu site quando wp capabilities é definido como 0.
Recomendações Para as versões 1.9.1 a 7.5.2, considere desativar a função handel ajax req() até que um patch esteja disponível para prevenir a modificação não autorizada de dados. Restrinja o acesso às atualizações de metadados do usuário para minimizar o risco de exploração. Evite usar a variável wp capabilities de uma forma que possa permitir que atacantes bloqueiem o acesso do administrador.

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3921

Produtos afetados

Peprodev Ultimate Profile Solutions