PT-2025-33714 · WordPress · Cloudflare Image Resizing
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Plugin Cloudflare Image Resizing para WordPress versões até e incluindo a 1.5.6
Descrição:
O plugin Cloudflare Image Resizing para WordPress está suscetível a Execução Remota de Código (RCE) devido à ausência de autenticação e sanitização insuficiente dentro de seu método
hook rest pre dispatch(). Isso permite que atacantes não autenticados injetem código PHP arbitrário na base de código, resultando em RCE. A vulnerabilidade decorre da falta de validação de entrada adequada para parâmetros como cf image resizing format e cf image resizing fit ao processar solicitações para o endpoint da API /wp-json/wp/v2/settings/. Especificamente, o código injetado é adicionado diretamente aos arquivos de configuração do plugin, permitindo que atacantes executem comandos a cada visita ao site.Recomendações:
Versões do plugin Cloudflare Image Resizing para WordPress anteriores à 1.5.6 são afetadas.
Como medida de contorno temporária, considere desativar a função
hook rest pre dispatch() até que um patch esteja disponível.
Restrinja o acesso ao endpoint da API /wp-json/wp/v2/settings/ para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cloudflare Image Resizing