PT-2025-42227 · WordPress · Xstore
CVE-2025-11746
·
Publicado
2025-10-15
·
Atualizado
2025-10-15
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do XStore anteriores à 9.5.5
Descrição
O tema XStore para WordPress está suscetível a Inclusão Local de Arquivos (Local File Inclusion). Atacantes com acesso de nível de Assinante (Subscriber) ou superior podem incluir e executar arquivos .php arbitrários no servidor através da função
et ajax required plugins popup(). Isso pode levar ao contorno de controles de acesso, obtenção de dados sensíveis ou execução de código, caso o upload de arquivos .php esteja permitido.Recomendações
Atualize o XStore para a versão 9.5.5 ou superior.
Como medida temporária, considere restringir o acesso para usuários com nível de acesso de Assinante (Subscriber) ou inferior.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xstore