PT-2024-39751 · WordPress · File Manager Pro – Filester

Siunam

+1

·

Publicado

2024-11-28

·

Atualizado

2026-01-23

·

CVE-2024-9669

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin File Manager Pro – Filester para o WordPress, versões até a 1.8.5, inclusive
Descrição
O plugin File Manager Pro – Filester para WordPress está vulnerável à inclusão de arquivos JavaScript locais por meio do parâmetro fm locale. Isso permite que invasores autenticados com acesso de nível de administrador ou superior incluam e executem arquivos arbitrários no servidor, possibilitando a execução de qualquer código PHP contido nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados confidenciais ou executar código em casos em que imagens e outros tipos de arquivos “seguros” possam ser carregados e incluídos.
Recomendações
Para versões até a 1.8.5, inclusive, considere desativar o parâmetro fm locale até que uma correção completa esteja disponível.
Como solução temporária, restrinja o acesso às funcionalidades do plugin para minimizar o risco de exploração.
Atualize para uma versão posterior à 1.8.5 assim que uma versão totalmente corrigida for lançada, pois a versão 1.8.5 resolve o problema apenas parcialmente.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9669

Produtos afetados

File Manager Pro – Filester