PT-2026-69946 · WordPress · Sucuri Security
CVE-2026-73033
·
Publicado
2026-08-10
·
Atualizado
2026-08-11
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Sucuri Security WordPress plugin versões anteriores a 2.7.4
Descrição
Administradores autenticados podem excluir arquivos arbitrários explorando um problema de traversal de caminho na função
pageIntegritySubmission() em src/integrity.lib.php. Ao fornecer sequências de traversal de diretório no parâmetro sucuriscan integrity, um invasor pode manipular o caminho do arquivo não sanitizado concatenado com ABSPATH para sair do diretório de instalação do WordPress. Isso permite a execução da função unlink() em arquivos sensíveis, como wp-config.php e .htaccess, o que pode causar a interrupção do site ou facilitar uma reinstalação maliciosa.Recomendações
Atualize o Sucuri Security WordPress plugin para a versão 2.7.4 ou posterior.
Como mitigação temporária, restrinja o acesso à função
pageIntegritySubmission() em src/integrity.lib.php para evitar o uso do parâmetro sucuriscan integrity.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sucuri Security