Descrição
Várias vulnerabilidades sérias foram encontradas em plugins e temas do WordPress. Usuários mal-intencionados podem explorar essas vulnerabilidades para executar ou injetar código arbitrário, ignorar a segurança e ler arquivos locais.
Abaixo está uma lista completa de vulnerabilidades
-
Várias vulnerabilidades XSS foram encontradas nos plug-ins do Spider Facebook, do Contact Form DB, do WooCommerce, do WP Media Cleaner, do Ninja Forms, do WonderPlugin Audio Player, do WPML e do Google Doc Embedder. Ao explorar essas vulnerabilidades, os usuários mal-intencionados podem injetar scripts arbitrários. Essas vulnerabilidades podem ser exploradas remotamente por meio de vetores desconhecidos relacionados ao painel de administração;
-
Várias vulnerabilidades CSRF foram encontradas em plug-ins de Domínio Móvel, Criptador de Metadados de Imagens, Chat ao Vivo e Formulário de Contato, jQuery CrossSlide, Easy Social Icons e Redirecionamento. Ao explorar essas vulnerabilidades, os usuários mal-intencionados podem sequestrar a autenticação dos administradores. Essas vulnerabilidades podem ser exploradas remotamente por meio de vetores desconhecidos relacionados ao painel de administração;
-
A vulnerabilidade de passagem de diretório foi encontrada no tema Elegant Themes Divi. Ao explorar esta vulnerabilidade, os usuários mal-intencionados podem ler arquivos locais. Esta vulnerabilidade pode ser explorada remotamente através de um parâmetro img especialmente projetado;
-
A vulnerabilidade de injeção de SQL foi encontrada na Apptha WordPress Video Gallery, no WonderPlugin Audio Player, no Calendário de Eventos do Spider, no WPML e no WordPress Survey e no Plugins Poll e no tema Photocrati. Ao explorar esta vulnerabilidade, os usuários mal-intencionados podem executar comandos SQL arbitrários. Essa vulnerabilidade pode ser explorada remotamente por meio de vetores relacionados ao painel de administração.
-
O upload irrestrito de arquivos foi encontrado no tema Fusion. Ao explorar esta vulnerabilidade, os usuários mal-intencionados podem executar código arbitrário. Essa vulnerabilidade pode ser explorada remotamente por meio de vetores não especificados.
- Manipulação de pedidos impróprios e outras vulnerabilidades desconhecidas foram encontradas no plugin WPML. Ao explorar essas vulnerabilidades, você pode ignorar as restrições de segurança. Essas vulnerabilidades podem ser exploradas remotamente por meio de uma solicitação especialmente projetada.
Comunicados originais
Lista de CVE
Saiba mais
Descubra as estatísticas das vulnerabilidades que se espalham em sua região statistics.securelist.com