PT-2024-5841 · WordPress · Wpml
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do WPML até a 4.6.12, inclusive
Descrição
O plugin WPML para WordPress está vulnerável à execução remota de código por meio da injeção de modelo do lado do servidor Twig. Isso se deve à falta de validação e sanitização de entradas na função render, possibilitando que invasores autenticados com acesso de nível Contribuidor ou superior executem código no servidor. Mais de um milhão de sites WordPress estão em risco. A vulnerabilidade está relacionada à falta de validação de entradas, permitindo que invasores executem código remotamente.
Recomendações
Atualize para a versão 4.6.13 ou posterior para corrigir a falha crítica.
Como solução temporária, considere desativar a função render ou restringir o acesso ao plugin vulnerável até que uma correção seja aplicada.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wpml