PT-2025-37127 · WordPress · Catalog Importer

Alexander Chikaylo

·

Publicado

2025-09-11

·

Atualizado

2025-09-16

·

CVE-2025-8417

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Catalog Importer, Scraper & Crawler para WordPress versões até a 5.1.4
Descrição O plugin Catalog Importer, Scraper & Crawler para WordPress está suscetível à injeção de código PHP devido à dependência de um token numérico previsível (ex.: ?key= 900001705) sem autenticação adequada, combinado com o uso inseguro da função eval() em entradas fornecidas pelo usuário. Isso permite que atacantes não autenticados executem código PHP arbitrário no servidor via uma solicitação forjada, se conseguirem adivinhar ou realizar força bruta na chave numérica.
Recomendações Versões anteriores à 5.1.5 estão afetadas. Atualize para uma versão superior à 5.1.4.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-8417

Produtos afetados

Catalog Importer