PT-2025-27070 · WordPress · Dwt - Directory & Listing Wordpress Theme

Lucio Sá

·

Publicado

2025-06-27

·

Atualizado

2025-07-02

·

CVE-2024-12827

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Tema WordPress DWT - Directory & Listing, versões até e incluindo a 3.3.6
Descrição: A falha permite escalonamento de privilégios via apropriação de conta devido à validação inadequada de um valor de token vazio antes de redefinir a senha de um usuário através da função dwt listing reset password(). Isso possibilita que atacantes não autenticados alterem as senhas de quaisquer usuários, incluindo administradores, e obtenham acesso às suas contas.
Recomendações: Para as versões até e incluindo a 3.3.6, como solução alternativa temporária, considere desativar a função dwt listing reset password() até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12827

Produtos afetados

Dwt - Directory & Listing Wordpress Theme