PT-2025-2252 · WordPress · Wp Image Uploader

·

CVE-2024-13707

·

Publicado

2025-01-30

·

Atualizado

2025-01-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin WP Image Uploader para WordPress versões até e incluindo a 1.0.1
Descrição A questão está relacionada a Falsificação de Solicitação Entre Sites (Cross-Site Request Forgery), possibilitada devido à validação de nonce ausente ou incorreta na função gky image uploader main function(). Isso permite que atacantes não autenticados excluam arquivos arbitrários por meio de uma solicitação forjada, desde que consigam induzir um administrador do site a realizar uma ação, como clicar em um link.
Recomendações Para o plugin WP Image Uploader para WordPress versões até e incluindo a 1.0.1: Atualize para uma versão superior à 1.0.1 para resolver a questão. Como solução alternativa temporária, considere desativar a função gky image uploader main function() até que um patch esteja disponível. Garanta que a validação adequada de nonce seja implementada para prevenir ataques de Falsificação de Solicitação Entre Sites (Cross-Site Request Forgery).

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13707

Produtos afetados

Wp Image Uploader