PT-2025-23376 · WordPress · Offsprout Page Builder

·

CVE-2025-4672

·

Publicado

2025-05-31

·

Atualizado

2025-06-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas O plugin Offsprout Page Builder para WordPress versões 2.2.1 a 2.15.2
Descrição O problema está relacionado à autorização inadequada na função permission callback(), permitindo que atacantes autenticados com acesso de nível de Contribuidor ou superior escalem seus privilégios modificando metadados do usuário, incluindo suas próprias wp capabilities para obter acesso de administrador.
Recomendações Para as versões 2.2.1 a 2.15.2, considere desativar a função permission callback() até que um patch esteja disponível para prevenir a exploração. Restrinja o acesso aos metadados do usuário para minimizar o risco de escalonamento de privilégios. Evite usar a variável wp capabilities na função afetada até que o problema seja resolvido.

Correção

LPE

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4672

Produtos afetados

Offsprout Page Builder