PT-2024-3157 · WordPress · Wp Automatic

·

CVE-2024-27954

·

Publicado

2024-02-25

·

Atualizado

2025-04-04

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do WP Automatic até a 3.92.0
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como vulnerabilidade de “traversal de caminho”, no WP Automatic. Essa vulnerabilidade permite ataques de traversal de caminho e falsificação de solicitação do lado do servidor (SSRF). A vulnerabilidade está associada à validação insuficiente de solicitações recebidas, o que pode ser explorado por um invasor remoto para realizar um ataque SSRF.
Recomendações
Para versões até 3.92.0, atualize para uma versão posterior à 3.92.0 para resolver o problema.
Como solução temporária, considere restringir o acesso ao script downloader.php para minimizar o risco de exploração.
Evite usar o plugin vulnerável WP Automatic até que o problema seja resolvido.

Exploit

Correção

Path traversal

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03370
CVE-2024-27954

Produtos afetados

Wp Automatic