CVE-2025-11171
Chartify – Plugin de graphiques WordPress <= 3.5.9 - Authentification manquante pour une fonction administrative
- Publié
- 8 oct. 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 28,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Chartify – WordPress Chart Plugin pour WordPress est vulnérable à une absence d'authentification pour les fonctions critiques dans toutes les versions jusqu'à la 3.5.9 incluse. Cela est dû au fait que le plugin enregistre une action AJAX non authentifiée qui achemine vers des méthodes de la classe admin en fonction d'un paramètre de requête, sans aucun contrôle de nonce ou de capacité. Cela permet à des attaquants non authentifiés d'exécuter des fonctions administratives via le point de terminaison wp-admin/admin-ajax.php, à condition qu'ils puissent identifier les noms de méthodes appelables.
Sources
1CVE-2025-11171
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.