← voltar
CVE-2020-25213

CVE-2020-25213

CVSS 10 CRITICALEPSS 97.3%● KEVCWE-434
Em resumo

O plugin File Manager para WordPress permite que atacantes façam upload e executem código PHP malicioso no site. Um arquivo de configuração inseguro foi renomeado, permitindo que criminosos ganhem controle total do servidor.

Detalhe técnico

O conector elFinder do plugin está configurado de forma insegura, permitindo que atacantes remotos explorem os comandos de upload, mkfile e put para escrever arquivos PHP arbitrários em wp-content/plugins/wp-file-manager/lib/files/. Não há requisito de autenticação e a exploração bem-sucedida resulta em execução remota de código com privilégios do servidor web.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The File Manager (wp-file-manager) plugin before 6.9 for WordPress allows remote attackers to upload and execute arbitrary PHP code because it renames an unsafe example elFinder connector file to have the .php extension. This, for example, allows attackers to run the elFinder upload (or mkfile and put) command to write PHP code into the wp-content/plugins/wp-file-manager/lib/files/ directory. This was exploited in the wild in August and September 2020.
CVSS:3.1/AC:L/AV:N/A:H/C:H/I:H/PR:N/S:C/UI:N
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →