Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Kamol_Cs

#40646de 56,337
7.2CVSS total
Vulnerabilidades · 1
PT-2026-68119
7.2
2026-08-05
WordPress · Wp-Downloadmanager · CVE-2026-18933
**Nome do Software Vulnerável e Versões Afetadas** wp-downloadmanager versões 1.68.11 até 1.69.0 wp-downloadmanager versões 6.9.4 até 6.9.4 **Description** Um usuário com privilégios de administrador e a capacidade `manage downloads` pode fazer o upload de arquivos arbitrários através do endpoint 'download-add.php'. O manipulador de upload não possui validação de extensão ou tipo MIME, deixando de utilizar funções como `wp check filetype and ext()` ou `validate file()`. Além disso, o caminho de destino é construído usando o parâmetro `file upload to` não sanitizado, sem verificações de travessia de diretório, como a filtragem de `../` ou o uso de `basename()`. Como o caminho base de download está localizado em um diretório acessível via web, um invasor pode fazer o upload e executar arquivos PHP, resultando em execução remota de código. **Recommendations** Atualize o wp-downloadmanager para a versão 1.69.1 ou posterior. Atualize o wp-downloadmanager para a versão 1.69.1 ou posterior.