CVE-2025-11771
Cryptocurrency (Token), Launchpad (Presale), ICO & IDO, Airdrop par TokenICO <= 2.4.7 - Authentification manquante pour la mise à jour de presale non authentifiée
- Publié
- 21 nov. 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 24,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Cryptocurrency (Token), Launchpad (Presale), ICO & IDO, Airdrop by TokenICO pour WordPress est vulnérable à une modification de données non authentifiée et non autorisée en raison de l'absence de contrôles d'authentification et de capacités sur la fonction « createSaleRecord » dans toutes les versions jusqu'à la version 2.4.7 incluse. Cela permet à des attaquants non authentifiés de manipuler les compteurs de préventes.
Sources
1Preuve de concept d'exploit pour CVE-2025-11771 démontrant la création non authentifiée d'enregistrements de vente via un point de terminaison de l'API REST de WordPress, avec des exemples dans la console du navigateur et curl pour les tests de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.