PT-2026-37030 · WordPress · Betheme

Craig Smith

+1

·

Publicado

2026-05-05

·

Atualizado

2026-05-20

·

CVE-2026-6261

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Betheme versões anteriores a 28.5
Descrição O tema Betheme para WordPress permite que atacantes autenticados com nível de acesso de autor ou superior façam o upload de arquivos arbitrários, incluindo scripts PHP. Isso ocorre porque a função upload icons() move e descompacta arquivos ZIP controlados pelo usuário em um diretório de uploads público sem validar os tipos de arquivos extraídos. Essa falha pode levar à execução remota de código por meio do fluxo de upload de pacotes de ícones (Icons icon-pack).
Recomendações Atualize para uma versão posterior à 28.4. Como medida paliativa temporária, restrinja o acesso ao fluxo de upload de pacotes de ícones para usuários com permissões de autor.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6261

Produtos afetados

Betheme