PT-2025-53921 · WordPress · Lucky Wheel For Woocommerce – Spin A Sale
Nguyen Truong
·
Publicado
2025-12-30
·
Atualizado
2025-12-30
·
CVE-2025-14509
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Lucky Wheel for WooCommerce – Spin a Sale para WordPress, versões até e incluindo a 1.1.13
Descrição
O software contém uma vulnerabilidade de Injeção de Código PHP decorrente do uso de
eval() para processar entradas fornecidas pelo usuário na configuração 'Conditional Tags', sem validação ou sanitização adequadas. Isso permite que atacantes autenticados com acesso de nível de Administrador ou superior executem código PHP arbitrário no servidor. Em instalações multisite do WordPress, Administradores do Site podem executar código arbitrário, o que não é um comportamento esperado, visto que a edição de arquivos de plugin/tema é tipicamente restrita para usuários que não sejam Super Administradores.Recomendações
Atualize o plugin Lucky Wheel for WooCommerce – Spin a Sale para WordPress para uma versão posterior à 1.1.13.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lucky Wheel For Woocommerce – Spin A Sale