PT-2026-49213 · WordPress · The Ultimate Product Catalog
CVE-2016-20075
·
Publicado
2026-06-15
·
Atualizado
2026-06-15
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WordPress Ultimate Product Catalog versão 3.8.6
Description
Um problema de upload arbitrário de arquivos existe, permitindo que usuários autenticados com as funções de contribuidor, editor, autor ou administrador façam o upload de arquivos maliciosos explorando a funcionalidade de campos personalizados. Atacantes podem carregar shells PHP através do campo de arquivo personalizado na aba Products e acessá-los via diretório
upcp-product-file-uploads para executar código arbitrário no servidor.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
RCE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Ultimate Product Catalog