PT-2025-1694 · WordPress · Wp Extended

·

CVE-2024-11816

·

Publicado

2025-01-08

·

Atualizado

2025-01-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas O plugin The Ultimate WordPress Toolkit – WP Extended para WordPress versão 3.0.11
Descrição A falha ocorre devido à ausência de uma verificação de capability na função wpext handle snippet update, o que permite que atacantes autenticados com acesso de nível de Assinante ou superior executem código no servidor, desde que um administrador tenha criado pelo menos um snippet de código.
Recomendações Para a versão 3.0.11, considere desativar a função wpext handle snippet update até que um patch esteja disponível para evitar a exploração. Além disso, restrinja o acesso ao plugin WP Extended para minimizar o risco de exploração. Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11816

Produtos afetados

Wp Extended