PT-2026-99245 · Unknown+1 · File Manager+2
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
File Manager WordPress plugin versões anteriores a 8.0.5
FileOrganizer WordPress plugin versões anteriores a 1.2.1
File Manager Pro WordPress plugin versões anteriores a 2.1.3
Description
Estes plugins não validam corretamente a origem das mensagens de janela recebidas pelo navegador de arquivos carregado em suas telas de administração. O sistema aceita qualquer origem que seja um prefixo de string inicial do próprio endereço do site. Essa falha permite que um invasor não autenticado execute JavaScript arbitrário na sessão de um administrador conectado que visite uma página sob controle do invasor. O problema origina-se da biblioteca
file-manager incluída em versões anteriores a 2.1.70.Recommendations
Atualize o File Manager WordPress plugin para a versão 8.0.5 ou posterior.
Atualize o FileOrganizer WordPress plugin para a versão 1.2.1 ou posterior.
Atualize o File Manager Pro WordPress plugin para a versão 2.1.3 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
File Manager
File Manager Pro
Fileorganizer