PT-2025-5987 · WordPress · Wp All Export Pro
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin WP ALL Export Pro para WordPress, versões até e incluindo a 1.9.1
Descrição
O problema está relacionado à falta de validação e sanitização de entrada de dados fornecidos pelo usuário nos campos de exportação personalizados. Isso permite que atacantes não autenticados injetem código PHP arbitrário em campos de formulário que são executados no servidor durante a exportação, potencialmente levando a um comprometimento completo do site. O campo de exportação personalizado deve incluir campos contendo dados fornecidos pelo usuário para que este problema ocorra.
Recomendações
Para o plugin WP ALL Export Pro para WordPress, versões até e incluindo a 1.9.1, atualize para uma versão superior à 1.9.1 para resolver o problema. Como solução temporária, considere desativar os campos de exportação personalizados até que uma correção esteja disponível. Restrinja o acesso aos campos de exportação personalizados para minimizar o risco de exploração. Evite usar os campos de exportação personalizados que contêm dados fornecidos pelo usuário até que o problema seja resolvido.
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp All Export Pro