PT-2026-99254 · WordPress · Np Quote Request For Woocommerce

·

CVE-2026-18143

·

Publicado

2026-09-26

·

Atualizado

2026-10-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Request a Quote for WooCommerce versões anteriores a 2.9.3
Description Um problema de upload arbitrário de arquivos existe na função afrfq submit quote via popup(). O manipulador de upload do popup não valida extensões de arquivo e tipos MIME, utilizando o nome de arquivo bruto fornecido pelo usuário como destino para a função move uploaded file(). Isso permite que atacantes não autenticados façam o upload de arquivos executáveis, como arquivos PHP, para um diretório temporário de upload de RFQ acessível via web quando uma regra de cotação pública com fluxo de popup de várias páginas está habilitada. O problema é acionado através do endpoint admin-ajax.
Recommendations Atualize o Request a Quote for WooCommerce para a versão 2.9.3 ou posterior. Como mitigação temporária, desative as regras de cotação pública que utilizam o fluxo de popup de várias páginas.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18143

Produtos afetados

Np Quote Request For Woocommerce