CVE-2025-12139
File Manager for Google Drive – Integrar Google Drive com WordPress <= 1.5.3 - Exposição de Informações Sensíveis Não Autenticada
- Publicado
- 5 de nov. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 9 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 82,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin File Manager for Google Drive – Integrate Google Drive with WordPress para WordPress é vulnerável à exposição de informações sensíveis em todas as versões até, e incluindo, a 1.5.3, por meio da função "get_localize_data". Isso possibilita que atacantes não autenticados extraiam dados sensíveis, incluindo credenciais OAuth do Google (client_id e client_secret) e endereços de e-mail de contas do Google.
Fontes
1Exploit PoC em Golang para CVE-2025-12139 visando o plugin WordPress Integrate Google Drive. Extrai credenciais OAuth sensíveis (Client ID, Secret, Access Tokens) de endpoints não autenticados, possibilitando potencial tomada de conta do Google Drive.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.