PT-2025-18752 · WordPress · Wordpress

Lucio Sá

·

Publicado

2025-05-02

·

Atualizado

2025-05-07

·

CVE-2024-13418

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WordPress (versões afetadas não especificadas)
Descrição O problema está relacionado a uma verificação de capacidade ausente na função ajaxUploadFonts() em vários plugins e temas do WordPress, permitindo que atacantes autenticados com acesso de nível de Assinante ou superior façam upload de arquivos arbitrários. Isso pode potencialmente levar à execução remota de código. O problema foi escalonado para a Envato há mais de dois meses e, embora parcialmente corrigido, permanece vulnerável.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13418

Produtos afetados

Wordpress