PT-2025-1899 · Microsoft · Dynamics 365 Integration Plugin For Wordpress
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Dynamics 365 Integration para WordPress versão 1.3.23 e anteriores
Descrição
O problema está relacionado à Execução Remota de Código e Leitura Arbitrária de Arquivos devido à falta de validação de entrada e sanitização na função
render, permitindo que atacantes autenticados com acesso de nível de Contribuidor ou superior executem código no servidor via Injeção de Template no Lado do Servidor Twig.Recomendações
Para versões até e incluindo a 1.3.23, atualize para uma versão posterior à 1.3.23 para resolver o problema.
Como solução temporária, considere restringir o acesso à função
render até que uma correção esteja disponível.
Restrinja o acesso de nível de Contribuidor ou superior para minimizar o risco de exploração.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dynamics 365 Integration Plugin For Wordpress