CVE-2024-11010
El plugin FileOrganizer – Manage WordPress and Website Files para WordPress es vulnerable a Local JavaScript File Inclusion en todas las versiones hasta y inclusive la 1.1.4 mediante el parámetro 'default_lang'. Esto permite que los atacantes autenticados con acceso de nivel Administrator o superior incluyan y ejecuten archivos JavaScript arbitrarios en el servidor, lo que permite la ejecución de cualquier código JavaScript en esos archivos. Esto puede ser utilizado para bypassar controles de acceso, obtener datos sensibles o lograr la ejecución de código en casos donde se puedan subir imágenes y otros tipos de archivo considerados "seguros".
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org