PT-2024-39561 · WordPress · Mfolio Lite
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin mFolio Lite para WordPress, versão 1.2.1 e anteriores
Descrição
O problema se deve à ausência de uma verificação de permissões, permitindo que invasores autenticados com acesso de nível Autor ou superior injetem scripts web arbitrários nas páginas ou enviem arquivos EXE arbitrários para o servidor do site afetado. Isso pode possibilitar a execução remota de código se o invasor também conseguir acesso para executar o arquivo .exe ou induzir um visitante do site a baixar e executar o arquivo .exe.
Recomendações
Para as versões 1.2.1 e anteriores, atualize para uma versão que inclua uma correção para a falta de verificação de permissão, a fim de impedir uploads arbitrários de arquivos.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mfolio Lite