PT-2024-17720 · WordPress · Wordpress File Upload
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do plugin WordPress File Upload até a 4.24.15, inclusive
Descrição
O plugin WordPress File Upload está vulnerável a acesso não autorizado a dados devido à falta de uma verificação de permissão na função
wfu ajax action read subfolders. Isso permite que invasores autenticados, com acesso de nível de Assinante ou superior, realizem traversal de caminho limitado para visualizar diretórios e subdiretórios no WordPress. No entanto, os arquivos não podem ser visualizados.Recomendações
Para versões do plugin WordPress File Upload até a 4.24.15, inclusive, atualize para uma versão superior à 4.24.15 para resolver o problema. Como solução temporária, considere restringir o acesso à função
wfu ajax action read subfolders até que um patch esteja disponível.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wordpress File Upload