PT-2025-24528 · Unknown · Unfoldwp Blogbyte
CVE-2025-49275
·
Publicado
2025-06-09
·
Atualizado
2025-06-09
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Unfoldwp Blogbyte versões 1.1.1 e anteriores
Descrição
O problema está relacionado a um Controle Impróprio de Nome de Arquivo para Declaração Include/Require em Programa PHP, também conhecido como 'Inclusão Remota de Arquivos PHP' (PHP Remote File Inclusion), o que permite a Inclusão Local de Arquivos PHP (PHP Local File Inclusion). Isso significa que um atacante poderia potencialmente incluir e executar arquivos locais no servidor, resultando em acesso não autorizado ou execução de código.
Recomendações
Para as versões 1.1.1 e anteriores do Unfoldwp Blogbyte, considere restringir o acesso a arquivos e diretórios sensíveis para minimizar o risco de exploração até que um patch esteja disponível.
Como medida temporária, revise e proteja todas as declarações include/require em programas PHP para prevenir inclusões de arquivos não autorizadas.
Evite utilizar entrada fornecida pelo usuário em variáveis
filename para prevenir inclusões de arquivos maliciosas.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unfoldwp Blogbyte