PT-2026-84599 · WordPress · Devkit Pro
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DevKit Pro plugin for WordPress versões anteriores a 2.3.1
Description
Uma falha de autorização existe devido à ausência de verificação de capacidade e validação de nonce na função
DPDEV install themes func() registrada na ação wp ajax DPDEV install themes. Isso permite que atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior instalem pacotes ZIP de temas arbitrários contendo arquivos PHP. Esses arquivos são extraídos no diretório wp-content/themes/, acessível via web, o que pode permitir a execução remota de código.Recommendations
Atualize o plugin DevKit Pro para WordPress para uma versão posterior a 2.3.0.
Como medida de mitigação temporária, restrinja o acesso à função
DPDEV install themes func().Correção
RCE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Devkit Pro