PT-2025-33714 · WordPress · Cloudflare Image Resizing

·

CVE-2025-8723

·

Publicado

2025-08-19

·

Atualizado

2025-09-04

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Plugin Cloudflare Image Resizing para WordPress versões até e incluindo a 1.5.6
Descrição: O plugin Cloudflare Image Resizing para WordPress está suscetível a Execução Remota de Código (RCE) devido à ausência de autenticação e sanitização insuficiente dentro de seu método hook rest pre dispatch(). Isso permite que atacantes não autenticados injetem código PHP arbitrário na base de código, resultando em RCE. A vulnerabilidade decorre da falta de validação de entrada adequada para parâmetros como cf image resizing format e cf image resizing fit ao processar solicitações para o endpoint da API /wp-json/wp/v2/settings/. Especificamente, o código injetado é adicionado diretamente aos arquivos de configuração do plugin, permitindo que atacantes executem comandos a cada visita ao site.
Recomendações: Versões do plugin Cloudflare Image Resizing para WordPress anteriores à 1.5.6 são afetadas. Como medida de contorno temporária, considere desativar a função hook rest pre dispatch() até que um patch esteja disponível. Restrinja o acesso ao endpoint da API /wp-json/wp/v2/settings/ para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-8723

Produtos afetados

Cloudflare Image Resizing