PT-2025-50925 · WordPress · Content Locking+1
Deadbee
·
Publicado
2025-12-12
·
Atualizado
2025-12-12
·
CVE-2025-14159
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Secure Copy Content Protection and Content Locking para WordPress versões até a 4.9.2
Descrição
O plugin está suscetível a Falsificação de Solicitação Entre Sites (CSRF) devido à ausência de validação de nonce na ação AJAX
ays sccp results export file. Isso permite que atacantes não autenticados exportem dados sensíveis do plugin, incluindo endereços de e-mail, endereços IP, endereços físicos, IDs de usuário e outras informações do usuário, ao enganar um administrador do site para realizar uma ação. Os dados exportados são armazenados em um arquivo acessível publicamente, permitindo que os atacantes obtenham as informações sensíveis sem autenticação.Recomendações
Versões anteriores e incluindo a 4.9.2 devem ser atualizadas para uma versão mais recente e corrigida, quando disponível. Como solução temporária, considere desativar a ação AJAX
ays sccp results export file até que uma correção esteja disponível.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Content Locking
Secure Copy Content Protection