PT-2024-24556 · WordPress · Brizy

·

CVE-2024-3242

·

Publicado

2024-07-18

·

Atualizado

2025-01-16

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Brizy – Page Builder para versões do WordPress até a 2.4.43, inclusive
Plugin Brizy – Page Builder para a versão 2.4.44 do WordPress
Descrição
A vulnerabilidade está relacionada ao upload arbitrário de arquivos devido à falta de validação da extensão de arquivo na função validateImageContent, chamada por meio de storeImages. Isso permite que invasores autenticados com acesso de colaborador ou superior façam upload de arquivos arbitrários no servidor do site afetado, possibilitando potencialmente a execução remota de código.
Recomendações
Para versões até a 2.4.43, inclusive, atualize para a versão 2.4.45 para corrigir totalmente o problema.
Para a versão 2.4.44, atualize para a versão 2.4.45 para corrigir totalmente o problema, pois a versão 2.4.44 apenas impede o upload de arquivos com extensões .sh e .php.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3242

Produtos afetados

Brizy