PT-2026-57050 · WordPress · Post Export Import With Media

·

CVE-2026-13430

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Post Export Import with Media versões anteriores a 1.13.2
Descrição Um problema de upload arbitrário de arquivos existe devido à validação insuficiente da extensão do arquivo. A função ajax import media start() utiliza pathinfo() em nomes de entrada ZIP brutos, que podem ser burlados usando um nome de arquivo com ponto final (ex: 'shell.php.'). Essa falha resulta em uma string vazia para a extensão, ignorando a verificação da lista de permissões. Subsequentemente, a função import media file secure() copia o arquivo para o diretório de uploads do WordPress sem validação adicional. Atacantes autenticados com nível de acesso de administrador ou superior podem explorar isso para fazer upload de arquivos executáveis, potencialmente levando à execução remota de código.
Recomendações Atualize para uma versão posterior à 1.13.1. Como medida paliativa temporária, restrinja o acesso à função import media file secure() e ao recurso de importação de mídia via ZIP.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13430

Produtos afetados

Post Export Import With Media