PT-2022-13353 · WordPress · Narnoo Distributor

·

CVE-2022-0679

·

Publicado

2022-03-28

·

Atualizado

2026-03-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Narnoo Distributor para WordPress, versões 2.5.1 e anteriores
Descrição
O problema decorre da falha na validação e sanitização do parâmetro lib path, que é então passado para uma chamada à função require() por meio da ação AJAX “narnoo distributor lib request”. Essa ação está disponível tanto para usuários não autenticados quanto para usuários autenticados, resultando na divulgação de arquivos arbitrários, uma vez que o conteúdo do arquivo é exibido na resposta como dados JSON. Dependendo do sistema subjacente e de sua configuração, isso também pode levar à execução remota de código (RCE) por meio de várias técnicas.
Recomendações
Para as versões 2.5.1 e anteriores, considere desativar a ação AJAX narnoo distributor lib request até que um patch esteja disponível para evitar a divulgação de arquivos arbitrários e uma possível RCE. Restrinja o acesso ao parâmetro lib path para minimizar o risco de exploração.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-0679

Produtos afetados

Narnoo Distributor