PT-2024-17720 · WordPress · Wordpress File Upload

·

CVE-2024-12719

·

Publicado

2024-12-28

·

Atualizado

2025-01-07

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin WordPress File Upload até a 4.24.15, inclusive
Descrição
O plugin WordPress File Upload está vulnerável a acesso não autorizado a dados devido à falta de uma verificação de permissão na função wfu ajax action read subfolders. Isso permite que invasores autenticados, com acesso de nível de Assinante ou superior, realizem traversal de caminho limitado para visualizar diretórios e subdiretórios no WordPress. No entanto, os arquivos não podem ser visualizados.
Recomendações
Para versões do plugin WordPress File Upload até a 4.24.15, inclusive, atualize para uma versão superior à 4.24.15 para resolver o problema. Como solução temporária, considere restringir o acesso à função wfu ajax action read subfolders até que um patch esteja disponível.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12719

Produtos afetados

Wordpress File Upload