PT-2026-72881 · WordPress · Templately
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Templately – Elementor & Gutenberg Template Library: 6500+ Free & Pro Ready Templates And Cloud! versões anteriores a 3.7.2
Description
Atacantes autenticados com nível de acesso de contribuidor ou superior podem executar código remotamente através da função
fetch remote file(). O problema decorre de uma divergência entre a validação do nome do arquivo e o destino, onde a validação do tipo de arquivo é feita com base no nome do arquivo Content-Disposition controlado pelo atacante, em vez do nome do arquivo de destino derivado do caminho da URL. Isso permite que um arquivo poliglota GIF+PHP (um arquivo válido tanto como imagem GIF quanto como script PHP) ignore a restrição de capacidade unfiltered upload ao parecer uma imagem, mas ser salvo com a extensão .php. Os endpoints de API afetados são '/templately/v1/clouds/upload', '/templately/v1/insert' e '/templately/v1/login'. Este último permite que contribuidores sobrescrevam a conexão global da nuvem definindo global signin como true. Esses endpoints estão acessíveis devido a uma verificação de autorização insuficiente que exige apenas a capacidade delete posts em vez de permissões de nível de administrador.Recommendations
Atualize o plugin para a versão 3.7.2 ou posterior.
Corrija a função
fetch remote file() para validar os tipos de arquivo em relação ao nome do arquivo de destino real, em vez do cabeçalho Content-Disposition, e interrompa a derivação do caminho de gravação a partir da URL da requisição.
Restrinja as rotas REST que alteram o estado para capacidades de nível de administrador.Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Templately