PT-2024-3157 · WordPress · Wp Automatic
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do WP Automatic até a 3.92.0
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como vulnerabilidade de “traversal de caminho”, no WP Automatic. Essa vulnerabilidade permite ataques de traversal de caminho e falsificação de solicitação do lado do servidor (SSRF). A vulnerabilidade está associada à validação insuficiente de solicitações recebidas, o que pode ser explorado por um invasor remoto para realizar um ataque SSRF.
Recomendações
Para versões até 3.92.0, atualize para uma versão posterior à 3.92.0 para resolver o problema.
Como solução temporária, considere restringir o acesso ao script
downloader.php para minimizar o risco de exploração.Evite usar o plugin vulnerável
WP Automatic até que o problema seja resolvido.Exploit
Correção
Path traversal
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wp Automatic