PT-2025-7372 · WordPress · Team Builder For Wpbakery Page Builder

·

CVE-2024-13592

·

Publicado

2025-02-19

·

Atualizado

2025-05-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Team Builder For WPBakery Page Builder para WordPress versões até a 1.0 inclusive
Descrição O problema permite que invasores autenticados com acesso de nível de Contribuidor ou superior incluam e executem arquivos arbitrários no servidor através do shortcode 'team-builder-vc'. Isso possibilita a execução de qualquer código PHP nesses arquivos, o que pode ser usado para contornar controles de acesso, obter dados sensíveis ou lograr execução de código em casos onde imagens e outros tipos de arquivos "seguros" possam ser enviados e incluídos.
Recomendações Para versões até a 1.0 inclusive, considere desativar o shortcode team-builder-vc até que um patch esteja disponível para prevenir a inclusão e execução de arquivos arbitrários no servidor. Restrinja o acesso ao plugin Team Builder For WPBakery Page Builder para minimizar o risco de exploração. Evite usar o shortcode team-builder-vc no plugin afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13592

Produtos afetados

Team Builder For Wpbakery Page Builder