CVE-2025-2907
Order Delivery Date Pro for WooCommerce < 12.3.1 - Aggiornamento arbitrario delle opzioni senza autenticazione
- Pubblicato
- 26 apr 2025
- Aggiornato
- 29 apr 2025
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 70,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress Order Delivery Date precedente alla versione 12.3.1 non dispone di controlli di autorizzazione e CSRF durante l'importazione delle impostazioni. Inoltre, non dispone nemmeno di controlli adeguati per aggiornare solo le opzioni pertinenti al plugin WordPress Order Delivery Date precedente alla versione 12.3.1. Ciò consente agli attaccanti di modificare default_user_role in administrator e users_can_register, permettendo loro di registrarsi come amministratori del sito per una completa compromissione dello stesso.
Fonti
1- CVE-2025-2907Exploit
Order Delivery Date Pro for WooCommerce < 12.3.1 - Aggiornamento arbitrario di opzioni non autenticato
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.