PT-2025-24606 · Woocommerce · Abandoned Cart Pro For Woocommerce
Phil Wylie
·
Publicado
2025-06-10
·
Atualizado
2025-06-10
·
CVE-2025-4387
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Abandoned Cart Pro for WooCommerce versões até e incluindo a 9.16.0
Descrição
O problema está relacionado a um upload arbitrário de arquivos autenticado devido à falta de validação de tipo de arquivo na função
wcap add to cart popup upload files. Isso permite que um atacante autenticado com acesso de nível de assinante ou superior faça upload de arquivos arbitrários para o servidor do site, potencialmente permitindo a execução remota ou local de código, dependendo da configuração do servidor.Recomendações
Para versões até e incluindo a 9.16.0, atualize para uma versão que inclua a correção para a vulnerabilidade de upload arbitrário de arquivos.
Como solução temporária, considere desativar a função
wcap add to cart popup upload files até que um patch esteja disponível.Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Abandoned Cart Pro For Woocommerce