PT-2026-78888 · WordPress · Events Made Easy
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Events Made Easy versões anteriores a 3.2.6
Description
O plugin Events Made Easy para WordPress contém uma falha de Local File Inclusion na função
eme single event page template(). Atacantes autenticados com nível de acesso de contribuidor ou superior podem usar a propriedade de evento wp page template para incluir e executar arquivos .php arbitrários no servidor. Isso permite a execução de código PHP, que pode ser utilizado para ignorar controles de acesso ou obter dados sensíveis. O payload de travessia armazenado é acionado passivamente quando qualquer visitante carrega a página de evento único afetada, não exigindo interação adicional do atacante após o envio inicial.Recommendations
Atualize para uma versão posterior a 3.2.5.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Events Made Easy