Vulnerabilities in thimpress

120 results
Vexday analysis

Com 50 CVEs catalogadas e 6 de severidade crítica, o histórico de vulnerabilidades da ThimPress indica uma superfície de ataque que merece monitoramento contínuo, especialmente considerando que 7 novas ocorrências surgiram nos últimos 90 dias. A falha mais comum é CWE-862 (ausência de verificação de autorização), padrão que frequentemente permite que usuários não autenticados ou de baixo privilégio acessem funcionalidades restritas. A CVE mais perigosa ativa no momento, CVE-2024-8522, apresenta score EPSS de 0,6136, sinalizando probabilidade elevada de exploração em ambiente real; embora nenhuma CVE do vendor conste no catálogo CISA KEV — resultado abaixo da média geral —, a presença de 3 vulnerabilidades com PoC pública mantém o risco concreto para instalações desatualizadas.

CVE-2025-48336CRITICALWordPress Course Builder < 3.6.6 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2025-11372MEDIUMLearnPress – WordPress LMS Plugin <= 4.2.9.3 - Missing Authorization to Unauthenticated Database Table ManipulationEPSS 0.5%CVE-2026-7566MEDIUMLearnPress – Backup & Migration Tool <= 4.1.4 - Authenticated (Administrator+) PHP Object Injection via WXR XML File UploadEPSS 0.4%CVE-2026-11392MEDIUMWP Hotel Booking <= 2.3.1 - Reflected Cross-Site Scripting via 'check_in_date' and 'check_out_date' ParametersEPSS 0.4%CVE-2025-64195HIGHWordPress Eduma theme <= 5.7.6 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-67526HIGHWordPress Sailing theme < 4.4.6 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2023-36515HIGHWordPress LearnPress plugin <= 4.2.3 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-60200HIGHWordPress LearnPress Export Import plugin <= 4.1.2 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-7648MEDIUMLearnPress – WordPress LMS Plugin for Create and Sell Online Courses <= 4.3.5 - Authenticated (Subscriber+) Payment Bypass to Free Course Enrollment via 'quantity' ParameterEPSS 0.4%CVE-2024-1463MEDIUMLearnPress <= 4.2.6.3 - Authenticated(LP Instructor+) Stored Cross-Site ScriptingEPSS 0.4%CVE-2024-6099MEDIUMLearnPress – WordPress LMS Plugin <= 4.2.6.8.1 - Unauthenticated Bypass to User RegistrationEPSS 0.4%CVE-2024-34415MEDIUMWordPress Thim Elementor Kit plugin <= 1.1.8 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2025-28982CRITICALWordPress WP Pipes plugin <= 1.4.3 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-13725MEDIUMGutenberg Thim Blocks <= 1.0.1 - Authenticated (Contributor+) Arbitrary File Read via 'iconSVG' ParameterEPSS 0.4%CVE-2026-4650MEDIUMFundPress <= 2.0.8 - Missing Authorization to Unauthenticated Arbitrary Donation Status Modification via donate_action_status AJAX HandlerEPSS 0.4%CVE-2020-36757MEDIUMWP Hotel Booking <= 1.10.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-36852MEDIUMWordPress WP Hotel Booking plugin <= 1.10.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2024-39642MEDIUMWordPress LearnPress plugin <= 4.2.6.8.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2024-1289MEDIUMLearnPress <= 4.2.6.3 - Insecure Direct Object ReferenceEPSS 0.4%CVE-2023-30487HIGHWordPress LearnPress Export Import Plugin <= 4.0.2 is vulnerable to Cross Site Scripting (XSS)EPSS 0.4%