← voltar
CVE-2024-3806criticalexploração observadaCWE-98

Porto <= 7.1.0 - Unauthenticated Local File Inclusion via porto_ajax_posts

70Vexday Risk Score

Priorize a correção. Ela exploração observada pelo VulnCheck e tem prova de conceito pública.

ssvc Actcvss 9.8epss 2.7%
da publicação à arma1 dias
Publicada no NVD9 de mai.
1ª PoC+1d
VulnCheck+314d
probabilidade de exploração
2.7%top 16% das CVEs
exploração observada
simVulnCheck
3 exploit(s) público(s)
The Porto theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 7.1.0 via the 'porto_ajax_posts' function. This makes it possible for unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where php file type can be uploaded and included.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
P-THEMES · Porto
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.