PT-2026-69261 · WordPress · Infinitewp Client
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
InfiniteWP Client WordPress plugin versões anteriores a 1.13.6
Descrição
Em instalações WordPress Multisite, o plugin não verifica adequadamente o estado da conexão do site e a autenticidade das solicitações enviadas ao seu endpoint de gerenciamento remoto. Essa falha permite que invasores não autenticados vinculem sua própria chave e sequestrem uma sessão de administrador, possibilitando a tomada de controle total da rede e a execução remota de código (RCE), que é a capacidade de executar comandos arbitrários no servidor.
Recomendações
Atualize o InfiniteWP Client WordPress plugin para a versão 1.13.6 ou posterior.
Exploit
Correção
RCE
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Infinitewp Client