PT-2026-97774 · WordPress · Visual Composer Website Builder
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Visual Composer Website Builder versões anteriores a 45.16.1
Description
O plugin está sujeito a Local File Inclusion, uma condição em que uma aplicação inclui arquivos do sistema de arquivos local sem a devida validação. Atacantes não autenticados podem explorar isso através do parâmetro
vcv-template para incluir e executar arquivos arbitrários no servidor. Isso permite a execução de código PHP, a evasão de controles de acesso e a recuperação de dados sensíveis, particularmente quando imagens ou outros tipos de arquivos seguros podem ser carregados e posteriormente incluídos.Recommendations
Atualize o Visual Composer Website Builder para uma versão posterior a 45.16.0.
Como mitigação temporária, restrinja o acesso ao parâmetro
vcv-template.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Visual Composer Website Builder