← voltar
CVE-2024-12583

Dynamics 365 Integration <= 1.3.23 - Authenticated (Contributor+) Remote Code Execution and Arbitrary File Read via Twig Server-Side Template Injection

CVSS 9.9 CRITICALEPSS 1.4%CWE-1336
Vexday Risk Score
48Atenção
Decisão SSVC (CISA)
Attend
PoC disponível → acompanhar de perto
CVSS 9.9EPSS 1.4%KEV nãoPoC públicaNuclei Metasploit Patch
Ciclo de vida
04 jan 2025Publicada no NVD
23 mai 2025PoC pública
Recomendação: Planejar correção próxima — já existe PoC pública.
The Dynamics 365 Integration plugin for WordPress is vulnerable to Remote Code Execution and Arbitrary File Read in all versions up to, and including, 1.3.23 via Twig Server-Side Template Injection. This is due to missing input validation and sanitization on the render function. This makes it possible for authenticated attackers, with Contributor-level access and above, to execute code on the server.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
PoCs públicas encontradas1
githubgithub.com/pouriam23/CVE-2024-125830
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →