PT-2026-57378 · WordPress · Wp Ultimate Csv Importer

·

CVE-2026-13353

·

Publicado

2026-07-11

·

Atualizado

2026-07-11

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP Ultimate CSV Importer – WordPress Import & Export for CSV, XML & Excel versões anteriores a 8.0.2
Descrição Atacantes autenticados com nível de acesso de assinante ou superior podem realizar a Execução Remota de Código (RCE) devido à ausência de verificações de capacidade nos manipuladores AJAX para install addon, saveMappedFields e StartImport. O nonce do plugin é exposto a qualquer usuário autenticado que consiga carregar uma página de administração, permitindo que um atacante instale o add-on Import WooCommerce e persista expressões PHP maliciosas através do parâmetro MappedFields. Essas expressões são posteriormente disparadas por meio da função eval() em ImportHelpers::get meta values(). RCE é uma falha de segurança que permite a um atacante executar comandos arbitrários no servidor hospedeiro.
Recomendações Atualize para a versão 8.0.2 ou posterior.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13353

Produtos afetados

Wp Ultimate Csv Importer