PT-2025-42227 · WordPress · Xstore

CVE-2025-11746

·

Publicado

2025-10-15

·

Atualizado

2025-10-15

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do XStore anteriores à 9.5.5
Descrição O tema XStore para WordPress está suscetível a Inclusão Local de Arquivos (Local File Inclusion). Atacantes com acesso de nível de Assinante (Subscriber) ou superior podem incluir e executar arquivos .php arbitrários no servidor através da função et ajax required plugins popup(). Isso pode levar ao contorno de controles de acesso, obtenção de dados sensíveis ou execução de código, caso o upload de arquivos .php esteja permitido.
Recomendações Atualize o XStore para a versão 9.5.5 ou superior. Como medida temporária, considere restringir o acesso para usuários com nível de acesso de Assinante (Subscriber) ou inferior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11746

Produtos afetados

Xstore