PT-2025-1860 · Gpt4+5 · Gpt4+5
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
The Post Saint: ChatGPT, GPT4, DALL-E, Stable Diffusion, Pexels, Dezgo AI Text & Image Generator plugin para WordPress, versões até a 1.3.1 (inclusive)
Descrição
O problema está relacionado à ausência de verificação de permissão e validação de tipo de arquivo na função de ação AJAX
add image to library. Isso permite que atacantes autenticados com acesso de nível de assinante ou superior enviem arquivos arbitrários, possibilitando a execução remota de código.Recomendações
Para versões até a 1.3.1 (inclusive), atualize para a versão 1.3.2 para corrigir a falha de segurança.
Como solução temporária, considere desativar a função de ação AJAX
add image to library até que uma correção esteja disponível.
Restrinja o acesso à função add image to library para minimizar o risco de exploração.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Chatgpt
Dall-E
Dezgo Ai Text & Image Generator
Gpt4
Pexels
Stable Diffusion