PT-2024-5841 · WordPress · Wpml

·

CVE-2024-6386

·

Publicado

2024-02-09

·

Atualizado

2025-12-10

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do WPML até a 4.6.12, inclusive
Descrição
O plugin WPML para WordPress está vulnerável à execução remota de código por meio da injeção de modelo do lado do servidor Twig. Isso se deve à falta de validação e sanitização de entradas na função render, possibilitando que invasores autenticados com acesso de nível Contribuidor ou superior executem código no servidor. Mais de um milhão de sites WordPress estão em risco. A vulnerabilidade está relacionada à falta de validação de entradas, permitindo que invasores executem código remotamente.
Recomendações
Atualize para a versão 4.6.13 ou posterior para corrigir a falha crítica.
Como solução temporária, considere desativar a função render ou restringir o acesso ao plugin vulnerável até que uma correção seja aplicada.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06586
CVE-2024-6386

Produtos afetados

Wpml