PT-2025-44717 · WordPress · Import Wp – Export/Import Csv/Xml Files To Wordpress

CVE-2025-12137

·

Publicado

2025-11-01

·

Atualizado

2025-11-01

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Import WP – Export and Import CSV and XML files to WordPress para WordPress versões anteriores à 2.14.17
Descrição O plugin Import WP – Export and Import CSV and XML files to WordPress para WordPress está suscetível a Leitura Arbitrária de Arquivos devido à validação insuficiente de caminhos de arquivo. O endpoint da API REST do plugin aceita caminhos absolutos de arquivo arbitrários sem a devida validação dentro da função attach file() ao processar ações 'file local'. Isso permite que invasores com acesso de nível de administrador ou superior leiam arquivos arbitrários no sistema de arquivos do servidor, incluindo configurações sensíveis e arquivos do sistema, manipulando o parâmetro local url.
Recomendações Atualize o plugin Import WP – Export and Import CSV and XML files to WordPress para WordPress para a versão 2.14.17 ou superior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12137

Produtos afetados

Import Wp – Export/Import Csv/Xml Files To Wordpress