PT-2026-23820 · WordPress · Easy Php Settings+1
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Easy PHP Settings para WordPress versões até e incluindo a 1.0.4
Descrição
O plugin Easy PHP Settings para WordPress é suscetível a Injeção de Código PHP devido à validação de entrada inadequada nas configurações
wp memory limit e wp max memory limit antes de serem gravadas no wp-config.php. A função sanitize text field() não filtra aspas simples, permitindo que um atacante escape do contexto de string dentro de uma instrução define() do PHP. Isso permite que atacantes autenticados com acesso de nível de Administrador ou superior injetem e executem código PHP arbitrário no servidor modificando o arquivo wp-config.php, que é carregado a cada solicitação de página. O método vulnerável é update wp memory constants().Recomendações
Atualize o plugin Easy PHP Settings para uma versão superior à 1.0.4.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Easy Php Settings
Wordpress