CVE-2024-3849
El plugin Click to Chat – HoliThemes para WordPress anterior a la versión 4.0 contiene una vulnerabilidad de inclusión local de archivos que permite a los colaboradores y usuarios con permisos superiores incluir y ejecutar archivos arbitrarios del servidor. Un atacante con estos permisos puede aprovechar este defecto para ejecutar código PHP arbitrario, lo que le permite eludir restricciones de acceso, extraer información confidencial o lograr la ejecución remota de código cuando se combina con la capacidad de cargar archivos que parecen inofensivos. Esta vulnerabilidad afecta todas las versiones hasta la 3.35 inclusive.
Basado en datos públicos de CVE (MITRE/NVD).