PT-2024-9301 · WordPress · Wp Umbrella
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas:
WP Umbrella: plugin de atualização, backup, restauração e monitoramento para versões do WordPress até a 2.17.0, inclusive
Descrição:
A vulnerabilidade está relacionada à inclusão de arquivos locais (Local File Inclusion), o que permite que invasores não autenticados incluam e executem arquivos arbitrários no servidor por meio do parâmetro
filename da ação umbrella-restore. Isso pode ser usado para contornar controles de acesso, obter dados confidenciais ou executar código em casos em que imagens e outros tipos de arquivos “seguros” possam ser enviados e incluídos. Aproximadamente 30.000 sites estão expostos a riscos.Recomendações:
Para o WP Umbrella: Atualize o plugin Backup Restore & Monitoring para versões do WordPress até e incluindo a 2.17.0: Atualize para a versão 2.17.1 para mitigar os riscos. Como solução temporária, considere restringir o acesso à ação
umbrella-restore para minimizar o risco de exploração. Evite usar o parâmetro filename na ação afetada até que o problema seja resolvido.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Umbrella