PT-2025-4104 · WordPress · Magicform

Lucio Sá

·

Publicado

2025-02-01

·

Atualizado

2025-03-02

·

CVE-2025-0939

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Plugin MagicForm para WordPress versões até e incluindo a 1.6.2
Descrição O problema surge devido à falta de verificação de permissões nas ações AJAX do plugin, permitindo que atacantes autenticados com acesso de nível de Assinante ou superior invoquem essas ações. Isso possibilita que eles excluam ou visualizem logs, modifiquem formulários ou alterem as configurações do plugin.
Recomendações Para o plugin MagicForm para WordPress versões até e incluindo a 1.6.2, atualize para uma versão superior à 1.6.2 para resolver o problema. Como solução temporária, considere restringir o acesso às ações AJAX do plugin para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0939

Produtos afetados

Magicform