PT-2025-2212 · WordPress · Bootstrap Ultimate

Aril Aprilio

+1

·

Publicado

2025-01-24

·

Atualizado

2025-01-29

·

CVE-2024-13545

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tema Bootstrap Ultimate para WordPress, versões até e incluindo a 1.4.9
Descrição A vulnerabilidade permite que atacantes não autenticados incluam arquivos PHP no servidor através do parâmetro path, possibilitando a execução de qualquer código PHP contido nesses arquivos. Isso pode ser utilizado para contornar controles de acesso, obter dados sensíveis ou executar código, especialmente se arquivos PHP puderem ser carregados e incluídos. Se php://filter estiver habilitado no servidor, esta vulnerabilidade pode levar diretamente à Execução Remota de Código.
Recomendações Para versões até e incluindo a 1.4.9, considere desabilitar o parâmetro path para prevenir a exploração até que um patch esteja disponível. Restrinja o acesso a arquivos PHP sensíveis para minimizar o risco de execução de código. Evite utilizar o parâmetro path em endpoints de API até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13545

Produtos afetados

Bootstrap Ultimate