← voltar
CVE-2024-3807highexploração observadaCWE-98

Porto <= 7.1.0 - Authenticated (Contributor+) Local File Inclusion via Post Meta

63Vexday Risk Score

Priorize a correção. Ela exploração observada pelo VulnCheck e tem prova de conceito pública.

ssvc Actcvss 8.8epss 1.5%
da publicação à arma1 dias
Publicada no NVD9 de mai.
1ª PoC+1d
VulnCheck+314d
probabilidade de exploração
1.5%top 28% das CVEs
exploração observada
simVulnCheck
1 exploit(s) público(s)
The Porto theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 7.1.0 via 'porto_page_header_shortcode_type', 'slideshow_type' and 'post_layout' post meta. This makes it possible for authenticated attackers, with contributor-level and above permissions, to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where php file type can be uploaded and included. This was partially patched in version 7.1.0 and fully patched in version 7.1.1.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
P-THEMES · Porto
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.