PT-2025-21257 · WordPress · 百度站长Seo合集

·

CVE-2025-3917

·

Publicado

2025-05-15

·

Atualizado

2025-05-15

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Plugin 百度站长 SEO 合集 para WordPress versões até e incluindo a 2.0.6
Descrição: O problema está relacionado a uploads arbitrários de arquivos devido à falta de validação de tipo de arquivo na função download remote image to media library. Isso permite que atacantes não autenticados façam upload de arquivos arbitrários no servidor do site afetado, o que pode possibilitar a execução remota de código.
Recomendações: Para versões até e incluindo a 2.0.6, atualize para a versão 2.0.7 para corrigir o problema. Como medida temporária, considere desativar a função download remote image to media library até que uma correção esteja disponível. Restrinja o acesso ao plugin vulnerável para minimizar o risco de exploração. Evite usar o plugin até que o problema seja resolvido.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3917

Produtos afetados

百度站长Seo合集