PT-2026-71020 · WordPress · Wp Photo Album Plus
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP Photo Album Plus versões anteriores a 9.2.07.002
Descrição
Existe um problema onde uma ação de endpoint público não valida um valor controlado pelo cliente usado para construir um caminho de arquivo e carece de verificações de autorização. Isso permite que atacantes não autenticados excluam arquivos ZIP arbitrários no servidor, incluindo arquivos localizados fora da raiz da web, por meio de um ataque de path traversal na ação
delmyzip.Recomendações
Atualize o WP Photo Album Plus para a versão 9.2.07.002 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Photo Album Plus