PT-2025-27070 · WordPress · Dwt - Directory & Listing Wordpress Theme
Lucio Sá
·
Publicado
2025-06-27
·
Atualizado
2025-07-02
·
CVE-2024-12827
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Tema WordPress DWT - Directory & Listing, versões até e incluindo a 3.3.6
Descrição:
A falha permite escalonamento de privilégios via apropriação de conta devido à validação inadequada de um valor de token vazio antes de redefinir a senha de um usuário através da função
dwt listing reset password(). Isso possibilita que atacantes não autenticados alterem as senhas de quaisquer usuários, incluindo administradores, e obtenham acesso às suas contas.Recomendações:
Para as versões até e incluindo a 3.3.6, como solução alternativa temporária, considere desativar a função
dwt listing reset password() até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dwt - Directory & Listing Wordpress Theme