PT-2025-22341 · WordPress · The Glossary

·

CVE-2025-4803

·

Publicado

2025-05-21

·

Atualizado

2025-05-21

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas The Glossary by WPPedia – Best Glossary plugin for WordPress versões até a 1.3.0, inclusive
Descrição O problema está relacionado à Injeção de Objetos PHP via desserialização de entrada não confiável a partir do parâmetro posttypes. Isso permite que atacantes autenticados com acesso de nível de Administrador ou superior injetem um Objeto PHP. A vulnerabilidade não tem impacto a menos que outro plugin ou tema contendo uma cadeia POP esteja instalado no site. Se uma cadeia POP estiver presente, isso pode permitir que o atacante execute ações como excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.
Recomendações Para versões até a 1.3.0, inclusive, atualize para uma versão que corrija o problema de Injeção de Objetos PHP para prevenir a exploração. Como medida de contorno temporária, considere restringir o acesso ao parâmetro posttypes para minimizar o risco de exploração.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4803

Produtos afetados

The Glossary