PT-2025-53921 · WordPress · Lucky Wheel For Woocommerce – Spin A Sale

Nguyen Truong

·

Publicado

2025-12-30

·

Atualizado

2025-12-30

·

CVE-2025-14509

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Lucky Wheel for WooCommerce – Spin a Sale para WordPress, versões até e incluindo a 1.1.13
Descrição O software contém uma vulnerabilidade de Injeção de Código PHP decorrente do uso de eval() para processar entradas fornecidas pelo usuário na configuração 'Conditional Tags', sem validação ou sanitização adequadas. Isso permite que atacantes autenticados com acesso de nível de Administrador ou superior executem código PHP arbitrário no servidor. Em instalações multisite do WordPress, Administradores do Site podem executar código arbitrário, o que não é um comportamento esperado, visto que a edição de arquivos de plugin/tema é tipicamente restrita para usuários que não sejam Super Administradores.
Recomendações Atualize o plugin Lucky Wheel for WooCommerce – Spin a Sale para WordPress para uma versão posterior à 1.1.13.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14509

Produtos afetados

Lucky Wheel For Woocommerce – Spin A Sale