CVE-2024-10674
Th Shop Mania <= 1.4.9 - Authentifizierte (Abonnent+) Beliebige Plugin-Installation/-Aktivierung
- Veröffentlicht
- 09.11.2024
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 76,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Th Shop Mania Theme für WordPress ist in allen Versionen bis einschließlich 1.4.9 anfällig für die unbefugte Installation beliebiger Plugins, da eine fehlende Berechtigungsprüfung in der Funktion th_shop_mania_install_and_activate_callback() vorliegt. Dies ermöglicht es authentifizierten Angreifern mit Subscriber-Zugriff oder höher, beliebige Plugins zu installieren, die ausgenutzt werden können, um andere Schwachstellen auszunutzen und Remote-Code-Ausführung sowie Privilegienerweiterung zu erreichen.
Quellen
1- CVE-2024-10674Exploit
Th Shop Mania <= 1.4.9 - Authenticated (Subscriber+) Beliebige Plugin-Installation/-Aktivierung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.