← back
CVE-2024-7262criticalunder attackCWE-22

Arbitrary Code Execution in WPS Office

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.3epss 2.9%
from disclosure to weapon
Published on NVDAug 15
CISA KEV+19d
exploitation probability
2.9%top 14% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-09-24

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de path traversal (CWE-22) no binário promecefpluginhost.exe do WPS Office para Windows, que permite carregar uma biblioteca (DLL) arbitrária no contexto do processo. É explorada por meio de uma planilha maliciosa que, ao ser aberta, dispara o carregamento da DLL controlada pelo atacante — execução de código com um único clique. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade mesmo com EPSS baixo (0.017).

Technical detail

O componente promecefpluginhost.exe, parte do mecanismo de plugins do WPS Office, resolve caminhos de arquivo/biblioteca sem validação adequada de path traversal (CWE-22). Isso permite que um valor de caminho fornecido externamente — presumivelmente embutido no documento ou em metadados de plugin processados por esse host — escape do diretório esperado e aponte para uma localização controlada pelo atacante, resultando em carregamento de uma DLL arbitrária pelo processo.

O padrão é consistente com DLL sideloading/hijacking: o atacante não precisa injetar código na memória diretamente, apenas precisa que o loader do WPS resolva um caminho manipulado para uma biblioteca que ele controla — seja embutida junto ao documento malicioso, seja em um local acessível na rede/host. O código nessa DLL é executado no contexto do processo promecefpluginhost.exe, herdando os privilégios do usuário que abriu o documento.

As fontes disponíveis não detalham o campo exato dentro do arquivo/documento que carrega o path controlado, nem o mecanismo interno de resolução de plugin exposto pela Kingsoft. Isso limita a profundidade da análise técnica pública — o que se sabe com confiança vem da descrição oficial do CVE e da entrada da CISA no KEV, ambas convergindo em 'path traversal em promecefpluginhost.exe leva a carregamento de biblioteca arbitrária'.

How it’s exploited

O vetor de exploração documentado é uma planilha (spreadsheet) construída para parecer legítima — engenharia social clássica de phishing por documento. O CVSS 4.0 reflete isso: AV:L (a exploração ocorre localmente na máquina da vítima, não via rede), UI:P (requer interação do usuário, um clique para abrir o arquivo), PR:N e AT:N (sem necessidade de privilégio ou condição de ataque adicional além de o usuário abrir o arquivo). Não há indicação de que a falha seja explorável remotamente sem interação — a superfície é o parser/handler de documentos do WPS Office.

A CISA confirma exploração no mundo real ('weaponized as a single-click exploit'), mas classifica como 'Unknown' o uso em campanhas de ransomware. Não há detalhe público sobre o grupo de ameaça, alvo setorial ou volume de campanha nas fontes disponíveis — apenas a confirmação de que existe um exploit funcional distribuído como documento de planilha.

O resultado final da exploração é execução de código arbitrário no contexto do usuário que abriu o arquivo, via a DLL carregada. Isso normalmente serve como ponto de entrada inicial (dropper de payload adicional), não como escalonamento de privilégio — a menos que o WPS esteja rodando com privilégios elevados no host, o que não é o comportamento padrão.

Versions

Affected
WPS Office para Windows, da versão 12.2.0.13110 até versão anterior a 12.2.0.16412 (exclusive), conforme descrição oficial do CVE.
Fixed in
A descrição oficial do CVE indica que a correção está a partir da versão 12.2.0.16412. Não foi localizado advisory oficial da Kingsoft confirmando esse número diretamente; o changelog público da Kingsoft consultado não cita a CVE nem descreve a correção associada. Recomenda-se confirmar com o fornecedor a versão mínima corrigida antes de considerar o ambiente remediado.

How to protect

O fornecedor lista a versão 12.2.0.16909 (22/03/2024) como o release imediatamente anterior à correção mencionada na descrição do CVE (que cita a faixa vulnerável como 12.2.0.13110 até, exclusive, 12.2.0.16412), sugerindo que a correção efetiva está em algum ponto entre esses releases do changelog público da Kingsoft. As notas de release consultadas (changelog 'whatsnew') não mencionam CVE-2024-7262 explicitamente nem detalham a correção de segurança — apenas listam features. Por isso, a recomendação segura é atualizar para a versão mais recente disponível do WPS Office (o changelog lista builds até 12.2.0.18911, de 24/10/2024), e não confiar apenas no número de versão citado na descrição do CVE sem confirmar com o fornecedor.

A própria CISA, no KEV, afirma não poder confirmar a eficácia dos patches disponíveis e recomenda: aplicar a mitigação conforme instrução do fornecedor ou, se não for possível localizar tal instrução, descontinuar o uso do produto. Isso é um sinal de que a documentação oficial de correção da Kingsoft não é clara ou acessível publicamente em português/inglês no momento da catalogação.

Como controle compensatório, na ausência de confirmação de patch: bloquear a abertura automática de planilhas recebidas por e-mail/canais externos sem sandboxing, restringir a origem de arquivos de escritório em ambientes corporativos, e monitorar/restringir a criação de DLLs em diretórios onde o WPS resolve plugins (quando esse caminho for identificável no ambiente). Atualizar cegamente sem confirmar a versão corrigida junto ao fornecedor não é mitigação garantida — a faixa afetada informada tem uma versão-limite específica, mas não há advisory oficial lido que a confirme de forma independente.

How to detect

Não há indicadores de comprometimento (hashes, nomes de DLL, domínios) publicados nas fontes disponíveis. Como sinal genérico, vale monitorar a execução do processo promecefpluginhost.exe carregando bibliotecas fora dos diretórios de instalação esperados do WPS Office, e correlacionar com abertura recente de arquivos de planilha (.xls/.xlsx/et) recebidos de fontes externas. Na ausência de assinatura pública de exploração, a detecção depende de EDR observando carregamento anômalo de módulo (DLL sideloading) a partir de processos da suíte WPS — não há sinal de rede ou log de aplicação confiável e documentado publicamente para esta CVE específica.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Improper path validation in promecefpluginhost.exe in Kingsoft WPS Office version ranging from 12.2.0.13110 to 12.2.0.16412 (exclusive) on Windows allows an attacker to load an arbitrary Windows library. The vulnerability was found weaponized as a single-click exploit in the form of a deceptive spreadsheet document
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/AU:N/RE:L
Affected products
Kingsoft · WPS Office