PT-2026-78267 · WordPress · Atarim

·

CVE-2026-19942

·

Publicado

2026-08-19

·

Atualizado

2026-08-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Atarim – AI Agency for WordPress versões anteriores a 5.1.2
Descrição A validação insuficiente do caminho do arquivo na função AVCF Abilities Media::register (replace-media-file execute callback) permite que atacantes autenticados com nível de acesso de autor ou superior excluam arquivos arbitrários no servidor. Isso pode ser feito utilizando a capacidade atarim/update-post-field para sobrescrever o meta wp attached file de um anexo pertencente ao atacante com um caminho de travessia de diretório (directory-traversal), e então invocando atarim/replace-media-file para fazer com que a função get attached file() resolva e exclua o arquivo alvo. A exclusão de arquivos críticos, como o wp-config.php, pode levar à execução remota de código.
Recomendações Atualize para uma versão posterior à 5.1.1.

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19942

Produtos afetados

Atarim