PT-2025-9041 · WordPress · Cardealer

István Márton

·

Publicado

2025-02-27

·

Atualizado

2025-03-05

·

CVE-2025-1687

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tema Cardealer para WordPress versões até a 1.6.4 inclusive
Descrição O problema está relacionado a Cross-Site Request Forgery devido à ausência de validação de nonce na função update user profile. Isso permite que atacantes não autenticados atualizem o e-mail e a senha de um usuário por meio de uma requisição forjada, caso consigam enganar um administrador do site para que execute uma ação específica, como clicar em um link.
Recomendações Para versões até a 1.6.4 inclusive, considere desativar a função update user profile até que um patch esteja disponível para prevenir a exploração. Restrinja o acesso a áreas do site onde perfis de usuário podem ser atualizados para minimizar o risco de exploração. Evite usar o tema Cardealer até que uma versão corrigida seja lançada. Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1687

Produtos afetados

Cardealer