CVE-2025-3776
Verification SMS mit TargetSMS <= 1.5 - Nicht authentifizierte eingeschränkte Remote-Codeausführung
- Veröffentlicht
- 24.04.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 58,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Verification SMS mit TargetSMS-Plugin für WordPress ist in allen Versionen bis einschließlich 1.5 anfällig für eine eingeschränkte Remote-Code-Ausführung über die Funktion 'targetvr_ajax_handler'. Dies ist auf eine fehlende Validierung der Art der Funktion zurückzuführen, die aufgerufen werden kann. Dadurch ist es nicht authentifizierten Angreifern möglich, jede aufrufbare Funktion auf der Website auszuführen, wie beispielsweise phpinfo().
Quellen
1- CVE-2025-3776Exploit
Das WordPress-Plugin „Verification SMS with TargetSMS“ <= 1.5 ist anfällig für Remote Code Execution (RCE)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.