PT-2026-60711 · WordPress · Kirki
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kirki – Freeform Page Builder, Website Builder & Customizer versões anteriores a 6.0.14
Descrição
O plugin contém uma falha de Directory Traversal, que ocorre quando uma aplicação não sanitiza adequadamente a entrada fornecida pelo usuário usada para construir um caminho de arquivo, permitindo o acesso a arquivos ou diretórios fora da pasta pretendida. Atacantes autenticados com nível de acesso de editor ou superior podem explorar isso através do parâmetro
family para excluir diretórios arbitrários no servidor, podendo resultar em perda de dados e indisponibilidade do serviço.Recomendações
Atualize o plugin para a versão 6.0.14 ou posterior.
Evite usar o parâmetro
family até que a atualização seja aplicada.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kirki