PT-2025-50925 · WordPress · Content Locking+1

Deadbee

·

Publicado

2025-12-12

·

Atualizado

2025-12-12

·

CVE-2025-14159

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Secure Copy Content Protection and Content Locking para WordPress versões até a 4.9.2
Descrição O plugin está suscetível a Falsificação de Solicitação Entre Sites (CSRF) devido à ausência de validação de nonce na ação AJAX ays sccp results export file. Isso permite que atacantes não autenticados exportem dados sensíveis do plugin, incluindo endereços de e-mail, endereços IP, endereços físicos, IDs de usuário e outras informações do usuário, ao enganar um administrador do site para realizar uma ação. Os dados exportados são armazenados em um arquivo acessível publicamente, permitindo que os atacantes obtenham as informações sensíveis sem autenticação.
Recomendações Versões anteriores e incluindo a 4.9.2 devem ser atualizadas para uma versão mais recente e corrigida, quando disponível. Como solução temporária, considere desativar a ação AJAX ays sccp results export file até que uma correção esteja disponível.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14159

Produtos afetados

Content Locking
Secure Copy Content Protection