CVE · High

CVE-2024-3849 — Click to Chat – HoliThemes [click-to-chat-for-whatsapp] < 4.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-3849 Click to Chat – HoliThemes [click-to-chat-for-whatsapp] < 4.0 Control incorrecto del nombre de archivo en una sentencia include/require de PHP (inclusión remota de archivos PHP / RFI) Alta 8,8 < 4.0 4.0 2024-04-17

CVE-2024-3849

El plugin Click to Chat – HoliThemes para WordPress anterior a la versión 4.0 contiene una vulnerabilidad de inclusión local de archivos que permite a los colaboradores y usuarios con permisos superiores incluir y ejecutar archivos arbitrarios del servidor. Un atacante con estos permisos puede aprovechar este defecto para ejecutar código PHP arbitrario, lo que le permite eludir restricciones de acceso, extraer información confidencial o lograr la ejecución remota de código cuando se combina con la capacidad de cargar archivos que parecen inofensivos. Esta vulnerabilidad afecta todas las versiones hasta la 3.35 inclusive.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.