CVE-2025-9519
Einfacher Timer <= 4.2.1 - Authentifizierte (Editor+) Remote-Code-Ausführung über Shortcode
- Veröffentlicht
- 04.09.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 57,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Easy Timer Plugin für WordPress ist in allen Versionen bis einschließlich 4.2.1 anfällig für Remote Code Execution über die Shortcodes des Plugins. Dies ist auf eine unzureichende Einschränkung der Shortcode-Attribute zurückzuführen. Dadurch ist es authentifizierten Angreifern mit Editor-Zugriff oder höher möglich, Code auf dem Server auszuführen.
Quellen
1Proof-of-Concept-Exploit für CVE-2025-9519, das Remote-Code-Ausführung im WordPress-Plugin Easy Timer über einen manipulierten Shortcode-Filter demonstriert, mit Docker-basierter Einrichtung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.