I ThemeREX Addons plug prima 2020/03/09 per WordPress manca il controllo di accesso sul / trx_addons / v2 / get / sc_layout endpoint REST API, consentendo funzioni PHP per essere eseguiti da tutti gli utenti, in quanto include / plugin.rest-api.php chiamate trx_addons_rest_get_sc_layout con un parametro sc non sicuro.
https://www.wordfence.com/blog/2020/03/zero-day-vulnerability-in-themerex-addons-now-patched/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-10257