PT-2025-44717 · WordPress · Import Wp – Export/Import Csv/Xml Files To Wordpress
CVE-2025-12137
·
Publicado
2025-11-01
·
Atualizado
2025-11-01
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Import WP – Export and Import CSV and XML files to WordPress para WordPress versões anteriores à 2.14.17
Descrição
O plugin Import WP – Export and Import CSV and XML files to WordPress para WordPress está suscetível a Leitura Arbitrária de Arquivos devido à validação insuficiente de caminhos de arquivo. O endpoint da API REST do plugin aceita caminhos absolutos de arquivo arbitrários sem a devida validação dentro da função
attach file() ao processar ações 'file local'. Isso permite que invasores com acesso de nível de administrador ou superior leiam arquivos arbitrários no sistema de arquivos do servidor, incluindo configurações sensíveis e arquivos do sistema, manipulando o parâmetro local url.Recomendações
Atualize o plugin Import WP – Export and Import CSV and XML files to WordPress para WordPress para a versão 2.14.17 ou superior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Import Wp – Export/Import Csv/Xml Files To Wordpress