PT-2024-16984 · WordPress · Stars Testimonials

·

CVE-2024-11429

·

Publicado

2024-12-05

·

Atualizado

2024-12-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Stars Testimonials para o WordPress, versões até a 3.3.3, inclusive
Descrição
O plugin Stars Testimonials para o WordPress está vulnerável à inclusão de arquivos locais (Local File Inclusion) por meio do shortcode stars-testimonials-with-slider-and-masonry-grid. Isso permite que invasores autenticados com acesso de nível de colaborador ou superior incluam e executem arquivos PHP arbitrários no servidor, possibilitando a execução de qualquer código PHP contido nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados confidenciais ou executar código em casos em que arquivos PHP possam ser carregados e incluídos.
Recomendações
Para versões até a 3.3.3, inclusive, atualize o plugin para a versão mais recente para resolver o problema. Como solução temporária, considere restringir o acesso ao shortcode stars-testimonials-with-slider-and-masonry-grid para minimizar o risco de exploração. Evite usar esse shortcode até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11429

Produtos afetados

Stars Testimonials