PT-2025-7372 · WordPress · Team Builder For Wpbakery Page Builder
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Team Builder For WPBakery Page Builder para WordPress versões até a 1.0 inclusive
Descrição
O problema permite que invasores autenticados com acesso de nível de Contribuidor ou superior incluam e executem arquivos arbitrários no servidor através do shortcode 'team-builder-vc'. Isso possibilita a execução de qualquer código PHP nesses arquivos, o que pode ser usado para contornar controles de acesso, obter dados sensíveis ou lograr execução de código em casos onde imagens e outros tipos de arquivos "seguros" possam ser enviados e incluídos.
Recomendações
Para versões até a 1.0 inclusive, considere desativar o shortcode
team-builder-vc até que um patch esteja disponível para prevenir a inclusão e execução de arquivos arbitrários no servidor. Restrinja o acesso ao plugin Team Builder For WPBakery Page Builder para minimizar o risco de exploração. Evite usar o shortcode team-builder-vc no plugin afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Team Builder For Wpbakery Page Builder