PT-2025-27797 · WordPress · Jkdevkit

·

CVE-2025-2932

·

Publicado

2025-07-03

·

Atualizado

2025-07-03

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Plugin JKDEVKIT para WordPress versões até e incluindo a 1.9.4
Descrição: O problema está relacionado à validação insuficiente de caminho de arquivo na função font upload handler, permitindo que atacantes autenticados com acesso de nível de Assinante ou superior excluam arquivos arbitrários no servidor. Isso pode levar à execução remota de código se arquivos críticos, como wp-config.php, forem excluídos. Se o WooCommerce estiver habilitado, os atacantes precisam de acesso de nível de Contribuidor ou superior para explorar este problema.
Recomendações: Para versões até e incluindo a 1.9.4, atualize para uma versão que corrija a validação insuficiente de caminho de arquivo na função font upload handler para prevenir a exclusão arbitrária de arquivos. Como solução temporária, considere desabilitar a função font upload handler até que uma correção esteja disponível. Restrinja o acesso ao plugin JKDEVKIT para minimizar o risco de exploração, especialmente para usuários com acesso de nível de Assinante ou superior, ou acesso de nível de Contribuidor ou superior se o WooCommerce estiver habilitado.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2932

Produtos afetados

Jkdevkit