PT-2025-21257 · WordPress · 百度站长Seo合集
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Plugin 百度站长 SEO 合集 para WordPress versões até e incluindo a 2.0.6
Descrição:
O problema está relacionado a uploads arbitrários de arquivos devido à falta de validação de tipo de arquivo na função
download remote image to media library. Isso permite que atacantes não autenticados façam upload de arquivos arbitrários no servidor do site afetado, o que pode possibilitar a execução remota de código.Recomendações:
Para versões até e incluindo a 2.0.6, atualize para a versão 2.0.7 para corrigir o problema. Como medida temporária, considere desativar a função
download remote image to media library até que uma correção esteja disponível. Restrinja o acesso ao plugin vulnerável para minimizar o risco de exploração. Evite usar o plugin até que o problema seja resolvido.Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
百度站长Seo合集