🔐 CVE-2025-4322 – Motors <= 5.6.67 - Escalação de Privilégio Não Autenticada via Atualização de Senha / Roubo de Conta
- Plugin: Motors <= 5.6.67 - Escalação de Privilégio Não Autenticada via Atualização de Senha / Roubo de Conta
- Versão Vulnerável: <= 5.6.67
- CVE: CVE-2025-4322
- Gravidade: 9.8 (Crítica)
- CWE ID: CWE-620
- Nome CWE: Alteração de Senha Não Verificada
- Corrigido: ✅ Sim
- Prioridade do Patch: 🔴 Crítica
- Data de Publicação: 19 de maio de 2025
- Pesquisadora: https://www.wordfence.com/threat-intel/vulnerabilities/researchers/friderika-baranyai
⚠️ Resumo da Vulnerabilidade
O tema WordPress Motors (até a versão 5.6.67 inclusive) contém uma falha crítica de autenticação em sua funcionalidade de redefinição de senha.
Ele fornece um mecanismo de atualização de senha no front-end por meio de endpoints, mas falha em validar adequadamente a identidade ou autorização do usuário antes de processar alterações de senha.
Como resultado, atacantes não autenticados podem enviar solicitações HTTP maliciosas que fornecem um user_id, um hash_check arbitrário e uma nova senha (stm_new_password) para redefinir a senha de qualquer usuário — incluindo administradores.
Se explorado, isso permite que atacantes:
- Obter acesso administrativo,
- Tomar controle total do site,
- Instalar backdoors persistentes ou plugins maliciosos.
Esta falha é especialmente perigosa porque não requer login e muitas vezes não deixa rastros óbvios, a menos que os logs sejam monitorados.
🧪 Prova de Conceito (PoC)
📥 Requisição (exemplo, via curl):
curl "https://local.ization/loginregister/?user_id=2&hash_check=%C0" --data "stm_new_password=randomizer" -XPOST -v -H 'User-Agent: Mozilla/5.0 (Linux; Android 6.0; Nexus 5 Build/MRA58N) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/136.0.0.0 Mobile Safari/537.36'
🛠️ Onde está a falha?
- O tema Motors expõe um manipulador de redefinição de senha no front-end por meio de endpoints como /login, /register, /loginregister, etc
- Este manipulador aceita user_id, hash_check e stm_new_password por meio de requisições HTTP POST não autenticadas
- O tema não verifica a identidade ou autenticidade do solicitante
- Enquanto um atacante fornecer um hash_check válido ou contornável, o sistema processa alterações de senha cegamente
- Não há autenticação, validação de nonce ou verificação de propriedade antes de atualizar as credenciais do usuário
🔐 Recomendação
- Desative ou restrinja o acesso aos endpoints de front-end /loginregister/ ou similares se não estiverem em uso
- Implemente validação rigorosa de identidade antes de processar solicitações de redefinição de senha (ex.: verificação de usuário logado, validação de token seguro)
- Evite depender de user_id ou hash_check fornecidos pelo cliente sem verificação no servidor
- Aplique atualizações para a versão mais recente do tema Motors ou use correção virtual (ex.: via WAF) para bloquear requisições POST não autorizadas
- Audite regularmente endpoints públicos para comportamento inesperado ou não documentado
⚠️ Aviso Legal
Este relatório é apenas para fins educacionais e de teste de segurança autorizados.
A exploração desta vulnerabilidade sem permissão pode violar limites legais e éticos.