CVE-2025-11174
El plugin Document Library Lite para WordPress es vulnerable a una Autorización Inadecuada en todas las versiones hasta y inclusive la 1.1.6. Esto se debe a que el plugin expone una acción AJAX no autenticada llamada dll_load_posts, que devuelve una tabla JSON con datos de documentos sin realizar comprobaciones de nonces o capacidades. El manejador acepta un array args controlado por el atacante donde la opción status permite explícitamente draft, pending, future y cualquier valor. Esto hace posible que los atacantes no autenticados obtengan títulos y contenido de documentos no publicados a través del punto final AJAX.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org