PT-2024-17773 · WordPress · Plugversions

·

CVE-2024-12881

·

Publicado

2024-12-24

·

Atualizado

2024-12-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin PlugVersions para o WordPress, versões até a 0.0.7, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na função eos plugin reviews restore version(), permitindo que invasores autenticados com acesso de nível de Assinante ou superior criem arquivos arbitrários utilizando arquivos incluídos localmente. Isso possibilita o upload de arquivos arbitrários.
Recomendações
Para versões até e incluindo a 0.0.7, atualize o plugin para uma versão que inclua a verificação de permissão necessária na função eos plugin reviews restore version() para impedir uploads arbitrários de arquivos. Como solução temporária, considere restringir o acesso à função eos plugin reviews restore version() até que um patch esteja disponível.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12881

Produtos afetados

Plugversions