PT-2025-46267 · WordPress · Cryptoplugin

CVE-2025-11988

·

Publicado

2025-11-11

·

Atualizado

2025-11-11

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Crypto para WordPress em versões anteriores à 2.23
Descrição O plugin Crypto para WordPress está suscetível à manipulação não autorizada de dados. Isso é causado por uma ação AJAX não autenticada, wp ajax nopriv crypto connect ajax process, que permite chamar o método crypto delete json apenas com uma verificação de nonce. Isso permite que atacantes não autenticados excluam arquivos JSON que correspondam ao padrão * pending.json no diretório wp-content/uploads/yak/, potencialmente levando à perda de dados e negação de serviço para fluxos de trabalho do plugin que dependem desses arquivos.
Recomendações Atualize o plugin Crypto para a versão 2.23 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11988

Produtos afetados

Cryptoplugin