PT-2024-38815 · WordPress · Advanced File Manager

Siunam

+1

·

Publicado

2024-09-26

·

Atualizado

2024-12-03

·

CVE-2024-8126

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Plugin Advanced File Manager para versões do WordPress até a 5.2.8, inclusive
Descrição:
A vulnerabilidade permite que invasores autenticados, com acesso de nível de Assinante ou superior e permissões concedidas por um Administrador, enviem arquivos arbitrários para o servidor do site afetado, o que pode possibilitar a execução remota de código. Isso é feito por meio do arquivo class fma connector.php. A vulnerabilidade pode ser explorada enviando-se um novo arquivo .htaccess, permitindo o envio arbitrário de arquivos posteriormente.
Recomendações:
Para versões até a 5.2.8, inclusive, atualize para uma versão que corrija este problema. Como solução temporária, considere restringir o acesso ao arquivo class fma connector.php até que um patch esteja disponível. Além disso, revise e restrinja as permissões concedidas a usuários com acesso de nível de Assinante e superior para minimizar o risco de exploração.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8126

Produtos afetados

Advanced File Manager