ESTE SERVIÇO PODE CONTER TRADUÇÕES FEITAS PELO GOOGLE. O GOOGLE SE ISENTA DE TODAS AS GARANTIAS RELACIONADAS ÀS TRADUÇÕES, EXPRESSAS OU IMPLÍCITAS, INCLUINDO QUALQUER RESPONSABILIDADE EM RELAÇÃO À PRECISÃO, CONFIABILIDADE E QUALQUER DEVER IMPLÍCITO SOBRE SUA COMERCIALIZAÇÃO, ADEQUAÇÃO PARA UM FIM ESPECÍFICO E NÃO-VIOLAÇÃO. Para sua conveniência, o site da Kaspersky Lab foi traduzido com a utilização do software de tradução Google Tradutor. Foram realizados esforços razoáveis para o oferecimento de uma tradução precisa; entretanto, as traduções automatizadas não são perfeitas e tampouco pretendem substituir a tradução qualificada de especialistas. Essas traduções são fornecidas como um serviço para os usuários do site da Kaspersky Lab e são exibidas "como estão". Não há nenhuma garantia de qualquer tipo, seja expressa ou implícita, sobre a precisão, confiabilidade, ou exatidão de quaisquer traduções feitas do inglês para qualquer outro idioma. Alguns conteúdos (como imagens, vídeos, Flash, etc.) podem não estar corretamente traduzidos devido às limitações do programa de tradução.
Kaspersky ID:
KLA10491
Data de detecção:
03/17/2015
Atualizado:
07/05/2018

Descrição

Várias vulnerabilidades sérias foram encontradas em plugins e temas do WordPress. Usuários mal-intencionados podem explorar essas vulnerabilidades para executar ou injetar código arbitrário, ignorar a segurança e ler arquivos locais.

Abaixo está uma lista completa de vulnerabilidades

  1. Várias vulnerabilidades XSS foram encontradas nos plug-ins do Spider Facebook, do Contact Form DB, do WooCommerce, do WP Media Cleaner, do Ninja Forms, do WonderPlugin Audio Player, do WPML e do Google Doc Embedder. Ao explorar essas vulnerabilidades, os usuários mal-intencionados podem injetar scripts arbitrários. Essas vulnerabilidades podem ser exploradas remotamente por meio de vetores desconhecidos relacionados ao painel de administração;

  2. Várias vulnerabilidades CSRF foram encontradas em plug-ins de Domínio Móvel, Criptador de Metadados de Imagens, Chat ao Vivo e Formulário de Contato, jQuery CrossSlide, Easy Social Icons e Redirecionamento. Ao explorar essas vulnerabilidades, os usuários mal-intencionados podem sequestrar a autenticação dos administradores. Essas vulnerabilidades podem ser exploradas remotamente por meio de vetores desconhecidos relacionados ao painel de administração;

  3. A vulnerabilidade de passagem de diretório foi encontrada no tema Elegant Themes Divi. Ao explorar esta vulnerabilidade, os usuários mal-intencionados podem ler arquivos locais. Esta vulnerabilidade pode ser explorada remotamente através de um parâmetro img especialmente projetado;

  4. A vulnerabilidade de injeção de SQL foi encontrada na Apptha WordPress Video Gallery, no WonderPlugin Audio Player, no Calendário de Eventos do Spider, no WPML e no WordPress Survey e no Plugins Poll e no tema Photocrati. Ao explorar esta vulnerabilidade, os usuários mal-intencionados podem executar comandos SQL arbitrários. Essa vulnerabilidade pode ser explorada remotamente por meio de vetores relacionados ao painel de administração.

  5. O upload irrestrito de arquivos foi encontrado no tema Fusion. Ao explorar esta vulnerabilidade, os usuários mal-intencionados podem executar código arbitrário. Essa vulnerabilidade pode ser explorada remotamente por meio de vetores não especificados.

  6. Manipulação de pedidos impróprios e outras vulnerabilidades desconhecidas foram encontradas no plugin WPML. Ao explorar essas vulnerabilidades, você pode ignorar as restrições de segurança. Essas vulnerabilidades podem ser exploradas remotamente por meio de uma solicitação especialmente projetada.

Comunicados originais

Lista de CVE

Saiba mais

Descubra as estatísticas das vulnerabilidades que se espalham em sua região statistics.securelist.com

Encontrou uma imprecisão na descrição desta vulnerabilidade? Avise-nos!
Kaspersky Next:
cibersegurança redefinida
Saber mais
Novo Kaspersky!
Sua vida dgital merece proteção completa!
Saber mais
Confirm changes?
Your message has been sent successfully.