PT-2025-21142 · WordPress · Peepso Core

Bikram Kharal

·

Publicado

2025-05-14

·

Atualizado

2025-05-14

·

CVE-2024-8988

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: PeepSo Core: Plugin File Uploads para WordPress, versões até a 6.4.6.0 inclusive.
Descrição: A vulnerabilidade permite que atacantes não autenticados baixem arquivos enviados por outros usuários, potencialmente expondo informações sensíveis, devido à falta de validação em uma chave controlada pelo usuário no endpoint da API REST "file download".
Recomendações: Para versões até a 6.4.6.0 inclusive, considere desabilitar o acesso ao endpoint da API REST "file download" até que um patch esteja disponível para prevenir downloads de arquivos não autorizados.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8988

Produtos afetados

Peepso Core