CVE-2025-11988
Crypto Tool <= 2.22 - Authentification manquante menant à une suppression limitée de fichiers non authentifiée
- Publié
- 11 nov. 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 27,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Crypto pour WordPress est vulnérable à une manipulation non autorisée des données dans toutes les versions jusqu'à la version 2.22 incluse. Cela est dû au fait que le plugin enregistre une action AJAX non authentifiée (`wp_ajax_nopriv_crypto_connect_ajax_process`) qui permet d'appeler la méthode `crypto_delete_json` avec uniquement une vérification de nonce accessible publiquement. Cela permet à des attaquants non authentifiés de supprimer des fichiers JSON spécifiques correspondant au motif `*_pending.json` dans le répertoire `wp-content/uploads/yak/`, entraînant une perte de données et un déni de service pour les flux de travail du plugin qui dépendent de ces artefacts.
Sources
1Exploit de preuve de concept pour CVE-2025-11988, démontrant la suppression non authentifiée de fichiers JSON arbitraires dans le plugin WordPress Crypto via des requêtes AJAX malveillantes.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.