PT-2024-17994 · WordPress · Restaurant Reservations

·

CVE-2024-1382

·

Publicado

2024-03-07

·

Atualizado

2025-01-21

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Restaurant Reservations para versões do WordPress até a 1.9, inclusive
Descrição
A vulnerabilidade permite que invasores autenticados com acesso de nível de colaborador ou superior incluam e executem arquivos PHP arbitrários no servidor por meio do atributo nd rst layout do shortcode nd rst search. Isso possibilita a execução de qualquer código PHP nesses arquivos, o que pode ser usado para contornar controles de acesso, obter dados confidenciais ou executar código em casos em que um arquivo PHP enviado não seja diretamente acessível.
Recomendações
Para versões até a 1.9, inclusive, considere desativar o shortcode nd rst search ou restringir o acesso ao atributo nd rst layout até que uma correção esteja disponível. Como solução temporária, restrinja o acesso de nível de colaborador e superior para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1382

Produtos afetados

Restaurant Reservations