PT-2026-96684 · WordPress · Wp Travel Engine
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WP Travel Engine – Tour Booking Plugin – Tour Operator Software versões anteriores a 6.8.1
Descrição
O plugin contém uma falha de Local File Inclusion, que ocorre quando uma aplicação inclui um arquivo sem validar adequadamente a entrada, permitindo que um invasor leia ou execute arquivos no servidor. Usuários autenticados com nível de acesso de contribuidor ou superior podem explorar a função
wte get template() para incluir e executar arquivos .php arbitrários. Isso pode levar ao bypass de controles de acesso, roubo de dados sensíveis ou execução remota de código caso arquivos .php possam ser carregados no servidor.Recomendações
Atualize o plugin para a versão 6.8.1 ou posterior.
Como mitigação temporária, restrinja o acesso à função
wte get template() para usuários com permissões de nível de contribuidor.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Travel Engine