PT-2025-3923 · Unknown · Multivendorx
Michael Mazzolini
+1
·
Publicado
2025-01-31
·
Atualizado
2025-05-23
·
CVE-2025-0493
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do plugin MultiVendorX até a 4.2.14
Descrição
A falha permite que atacantes não autenticados incluam arquivos PHP no servidor por meio do parâmetro
tabname, possibilitando a execução de qualquer código PHP contido nesses arquivos. Isso pode ser utilizado para contornar controles de acesso, obter dados sensíveis ou obter execução de código nos casos em que arquivos PHP possam ser enviados e incluídos.Recomendações
Para as versões do plugin MultiVendorX até a 4.2.14, atualize o plugin para uma versão superior à 4.2.14 para resolver a falha.
Como medida temporária, considere restringir o acesso ao parâmetro
tabname para minimizar o risco de exploração.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Multivendorx