PT-2025-4001 · WordPress · Themerex Addons

·

CVE-2025-0682

·

Publicado

2025-01-25

·

Atualizado

2025-08-08

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin ThemeREX Addons para WordPress versões até e incluindo a 2.33.0
Descrição O problema surge no atributo type do shortcode trx sc reviews, permitindo que atacantes autenticados com permissões de nível de colaborador ou superiores incluam e executem arquivos arbitrários no servidor. Isso pode ser usado para contornar controles de acesso, obter dados sensíveis ou realizar execução de código, especialmente quando tipos de arquivo PHP podem ser enviados e incluídos.
Recomendações Para versões até e incluindo a 2.33.0, considere desativar o shortcode trx sc reviews até que uma correção esteja disponível para prevenir exploração. Restrinja o acesso ao atributo type no shortcode trx sc reviews para minimizar o risco de inclusão arbitrária de arquivos. Evite usar o atributo type no shortcode afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0682

Produtos afetados

Themerex Addons