CVE-2025-11171
Chartify – Plugin de Gráficos para WordPress <= 3.5.9 - Autenticação Ausente para Função Administrativa
- Publicado
- 8 de out. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 28,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Chartify – Plugin de Gráficos WordPress para WordPress é vulnerável a Falta de Autenticação para Função Crítica em todas as versões até, e incluindo, 3.5.9. Isso se deve ao plugin registrar uma ação AJAX não autenticada que despacha para métodos de classe de admin com base em um parâmetro de requisição, sem qualquer verificação de nonce ou capability. Isso torna possível que atacantes não autenticados executem funções administrativas por meio do endpoint wp-admin/admin-ajax.php, desde que consigam identificar nomes de métodos chamáveis.
Fontes
1CVE-2025-11171
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.