PT-2025-37127 · WordPress · Catalog Importer
Alexander Chikaylo
·
Publicado
2025-09-11
·
Atualizado
2025-09-16
·
CVE-2025-8417
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Catalog Importer, Scraper & Crawler para WordPress versões até a 5.1.4
Descrição
O plugin Catalog Importer, Scraper & Crawler para WordPress está suscetível à injeção de código PHP devido à dependência de um token numérico previsível (ex.:
?key= 900001705) sem autenticação adequada, combinado com o uso inseguro da função eval() em entradas fornecidas pelo usuário. Isso permite que atacantes não autenticados executem código PHP arbitrário no servidor via uma solicitação forjada, se conseguirem adivinhar ou realizar força bruta na chave numérica.Recomendações
Versões anteriores à 5.1.5 estão afetadas.
Atualize para uma versão superior à 5.1.4.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Catalog Importer