PT-2024-17659 · WordPress · Store Locator For Wordpress With Google Maps – Lotsoflocales
Jay Nguyen
·
Publicado
2024-12-20
·
Atualizado
2024-12-25
·
CVE-2024-12571
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
O plugin “Store Locator for WordPress with Google Maps – LotsOfLocales” para WordPress, versão 3.98.9
Descrição
A vulnerabilidade consiste em uma falha de inclusão de arquivo local que permite que invasores não autenticados incluam e executem arquivos arbitrários no servidor por meio do parâmetro
sl engine. Isso pode ser usado para contornar controles de acesso, obter dados confidenciais ou executar código em casos em que imagens e outros tipos de arquivos “seguros” possam ser carregados e incluídos.Recomendações
Para a versão 3.98.9, considere desativar o parâmetro
sl engine até que uma correção esteja disponível para impedir a exploração. Restrinja o acesso a arquivos e diretórios confidenciais para minimizar o risco de inclusão de arquivos arbitrários. Evite usar o parâmetro sl engine em pontos de extremidade da API até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Store Locator For Wordpress With Google Maps – Lotsoflocales