PT-2025-25367 · WordPress · Rest Api | Custom Api Generator For Cross Platform/Import Export In Wp

·

CVE-2025-5288

·

Publicado

2025-06-12

·

Atualizado

2025-06-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas REST API | Gerador de API Personalizado para Multiplataforma e Importação e Exportação no plugin WP para WordPress versões 1.0.0 a 2.0.3
Descrição O problema está relacionado a uma verificação de capacidade ausente na função process handler(), permitindo que atacantes não autenticados escalem privilégios. Isso pode ser alcançado enviando uma requisição POST com uma URL import api arbitrária e dados JSON especialmente elaborados, resultando na criação de um novo usuário com privilégios completos de Administrador.
Recomendações Para as versões 1.0.0 a 2.0.3, considere desativar a função process handler() até que um patch esteja disponível para prevenir o escalonamento de privilégios não autenticado. Restrinja o acesso ao endpoint da API de importação para minimizar o risco de exploração. Evite usar a URL import api no endpoint da API afetado até que o problema seja resolvido.

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-5288

Produtos afetados

Rest Api | Custom Api Generator For Cross Platform/Import Export In Wp