PT-2025-51079 · WordPress · Mediacommander

·

CVE-2025-14508

·

Publicado

2025-12-13

·

Atualizado

2025-12-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MediaCommander – Plugin Bring Folders to Media, Posts, and Pages para WordPress versões anteriores à 2.3.2
Descrição O plugin MediaCommander para WordPress está suscetível à exclusão não autorizada de dados. Isso ocorre devido à ausência de uma verificação de capacidade no endpoint da API import-csv. O endpoint utiliza incorretamente a verificação de capacidade upload files (nível de Autor) para uma operação que pode excluir todas as pastas. Atacantes autenticados com acesso de nível de Autor ou superior podem excluir dados de organização de pastas criados por Administradores e outros usuários. O endpoint da API vulnerável é /import-csv.
Recomendações As versões anteriores à 2.3.2 devem ser atualizadas.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14508

Produtos afetados

Mediacommander