PT-2024-23740 · WordPress+1 · Woody Code Snippets – Insert Header Footer Code+1
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Woody code snippets – Insert Header Footer Code, plugin AdSense Ads para versões do WordPress até a 2.5.0, inclusive
Descrição
A vulnerabilidade permite a execução remota de código por meio do shortcode
insert php, devido à falta de restrições quanto ao seu uso por usuários com autorizações de alto nível. Isso permite que invasores autenticados com acesso de nível de colaborador ou superior executem código no servidor. Estima-se que mais de 70.000 sites WordPress estejam potencialmente afetados.Recomendações
Para versões até a 2.5.0, inclusive, considere desativar o shortcode
insert php até que um patch esteja disponível para impedir a exploração. Restrinja o acesso às funcionalidades do plugin apenas a usuários com autorização de alto nível como medida de mitigação temporária.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Adsense Ads
Woody Code Snippets – Insert Header Footer Code