PT-2025-7472 · WordPress · Wp Media Category Management
Lucky_Buddy
·
Publicado
2025-02-19
·
Atualizado
2025-03-06
·
CVE-2025-0865
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin WP Media Category Management, versões 2.0 a 2.3.3
Descrição
O problema está relacionado à Falsificação de Solicitação Entre Sites (CSRF) devido à validação de nonce ausente ou incorreta na função
wp mcm handle action settings(). Isso permite que atacantes não autenticados alterem as configurações do plugin, como a taxonomia usada para mídia, o slug base para categorias de mídia e a categoria de mídia padrão, induzindo um administrador do site a realizar uma ação, como clicar em um link.Recomendações
Para as versões 2.0 a 2.3.3 do plugin WP Media Category Management, considere desabilitar a função
wp mcm handle action settings() até que um patch esteja disponível para prevenir a exploração. Restrinja o acesso às configurações do plugin para minimizar o risco de alterações não autorizadas. Evite utilizar o plugin até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Media Category Management