PT-2026-73086 · WordPress · Prosolution Wp Client

·

CVE-2026-14524

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ProSolution WP Client versões anteriores a 2.0.9
Descrição A validação insuficiente do caminho do arquivo na função proSol fileDeleteProcess() permite que atacantes não autenticados excluam arquivos arbitrários no servidor. Isso pode levar à execução remota de código se arquivos críticos, como wp-config.php, forem removidos. A exploração envolve um processo de duas etapas: primeiro, chamar o manipulador proSol fileUploadModalProcess para envenenar a sessão com uma chave de path-traversal e, segundo, chamar proSol fileDeleteProcess() usando essa chave como o parâmetro filename. Ambas as ações requerem um nonce de frontend exposto publicamente.
Recomendações Atualize o ProSolution WP Client para a versão 2.0.9 ou posterior. Como medida de mitigação temporária, restrinja o acesso à função proSol fileDeleteProcess().

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14524

Produtos afetados

Prosolution Wp Client