CVE-2025-49895

Cross-Site Request Forgery (CSRF) vulnerability in iThemes ServerBuddy by PluginBuddy.Com allows Object Injection.This issue affects ServerBuddy by PluginBuddy.Com: from n/a through 1.0.5.
Configurations

No configuration.

History

28 Apr 2026, 19:33

Type Values Removed Values Added
References
  • {'url': 'https://patchstack.com/database/Wordpress/Plugin/school-management/vulnerability/wordpress-school-management-plugin-plugin-93-2-0-broken-access-control-vulnerability?_s_id=cve', 'source': 'audit@patchstack.com'}
  • () https://patchstack.com/database/wordpress/plugin/serverbuddy-by-pluginbuddy/vulnerability/wordpress-serverbuddy-by-pluginbuddy-com-plugin-1-0-5-csrf-to-php-object-injection-vulnerability?_s_id=cve -
Summary (en) Missing Authorization vulnerability in iThemes School Management school-management allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects School Management: from n/a through <= 93.2.0. (en) Cross-Site Request Forgery (CSRF) vulnerability in iThemes ServerBuddy by PluginBuddy.Com allows Object Injection.This issue affects ServerBuddy by PluginBuddy.Com: from n/a through 1.0.5.
CWE CWE-862 CWE-352

23 Apr 2026, 15:31

Type Values Removed Values Added
Summary (en) Cross-Site Request Forgery (CSRF) vulnerability in iThemes ServerBuddy by PluginBuddy.Com allows Object Injection.This issue affects ServerBuddy by PluginBuddy.Com: from n/a through 1.0.5. (en) Missing Authorization vulnerability in iThemes School Management school-management allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects School Management: from n/a through <= 93.2.0.
References
  • {'url': 'https://patchstack.com/database/wordpress/plugin/serverbuddy-by-pluginbuddy/vulnerability/wordpress-serverbuddy-by-pluginbuddy-com-plugin-1-0-5-csrf-to-php-object-injection-vulnerability?_s_id=cve', 'source': 'audit@patchstack.com'}
  • () https://patchstack.com/database/Wordpress/Plugin/school-management/vulnerability/wordpress-school-management-plugin-plugin-93-2-0-broken-access-control-vulnerability?_s_id=cve -
CWE CWE-352 CWE-862
CVSS v2 : unknown
v3 : 8.8
v2 : unknown
v3 : 6.5

18 Aug 2025, 20:16

Type Values Removed Values Added
Summary
  • (es) La vulnerabilidad de Cross-Site Request Forgery (CSRF) en iThemes ServerBuddy de PluginBuddy.Com permite la inyección de objetos. Este problema afecta a ServerBuddy de PluginBuddy.Com: desde n/a hasta 1.0.5.

16 Aug 2025, 03:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-16 03:15

Updated : 2026-06-17 09:32


NVD link : CVE-2025-49895

Mitre link : CVE-2025-49895

CVE.ORG link : CVE-2025-49895


JSON object : View

Products Affected

No product.

CWE
CWE-352

Cross-Site Request Forgery (CSRF)