Salt de directori no autenticat a lectura i supressió arbitràries del fitxer a wfu_file_downloader.php a la càrrega de fitxers de WordPress <= 4.24.11

ALERTES

15/10/2024

CVE-2024-9047

CRÍTIC (9,8)

CVSS3: 0,0

El connector de càrrega de fitxers de WordPress per a WordPress és vulnerable a un salt de director en totes les versions fins a la 4.24.11 inclosa a través de wfu_file_downloader.php. Això fa possible que els atacants no autenticats puguin llegir o eliminar fitxers fora del directori original. L’explotació correcta requereix que la instal·lació de WordPress dirigida faci servir PHP 7.4 o anterior.

Sistemes Afectats

  • nickboss WordPress File Upload

Remediació
No hi ha cap recurs disponible a partir del 12 d’octubre del 2024.

00