PT-2025-4001 · WordPress · Themerex Addons
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin ThemeREX Addons para WordPress versões até e incluindo a 2.33.0
Descrição
O problema surge no atributo
type do shortcode trx sc reviews, permitindo que atacantes autenticados com permissões de nível de colaborador ou superiores incluam e executem arquivos arbitrários no servidor. Isso pode ser usado para contornar controles de acesso, obter dados sensíveis ou realizar execução de código, especialmente quando tipos de arquivo PHP podem ser enviados e incluídos.Recomendações
Para versões até e incluindo a 2.33.0, considere desativar o shortcode
trx sc reviews até que uma correção esteja disponível para prevenir exploração. Restrinja o acesso ao atributo type no shortcode trx sc reviews para minimizar o risco de inclusão arbitrária de arquivos. Evite usar o atributo type no shortcode afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Themerex Addons