PT-2025-21530 · Unknown · Z-Downloads
CVE-2024-8699
·
Publicado
2025-05-15
·
Atualizado
2025-05-28
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do plugin Z-Downloads para WordPress anteriores à 1.11.5
Descrição
A falha permite que usuários com privilégios elevados, como administradores, enviem arquivos arbitrários para o servidor mesmo quando não deveriam ter permissão para isso, por exemplo, em uma configuração multisite. Isso ocorre devido à falta de validação adequada dos arquivos enviados pelo plugin.
Recomendações
Para versões anteriores à 1.11.5, atualize para a versão 1.11.5 ou posterior para corrigir a falha. Como medida paliativa temporária, considere restringir as permissões de upload de arquivos para usuários com privilégios elevados, a fim de minimizar o risco de exploração.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Z-Downloads