CVE-2024-7627
Bit File Manager 6.0 - 6.5.5 - Nicht authentifizierte Remote-Codeausführung über Race Condition
- Veröffentlicht
- 05.09.2024
- Aktualisiert
- 05.09.2024
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 85,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Bit File Manager Plugin für WordPress ist in den Versionen 6.0 bis 6.5.5 anfällig für Remote Code Execution über die Funktion 'checkSyntax'. Dies ist darauf zurückzuführen, dass eine temporäre Datei in ein öffentlich zugängliches Verzeichnis geschrieben wird, bevor eine Dateiüberprüfung durchgeführt wird. Dadurch ist es nicht authentifizierten Angreifern möglich, Code auf dem Server auszuführen, sofern ein Administrator Gastbenutzern Leseberechtigungen eingeräumt hat.
Quellen
2- CVE-2024-7627Exploit
Proof-of-Concept-Exploit für CVE-2024-7627, eine nicht authentifizierte Remote-Code-Ausführungs-Sicherheitslücke im Bit File Manager WordPress-Plugin. Automatisiert Nonce-Extraktion, Ausnutzung von Race-Conditions und bietet eine interaktive Reverse Shell.
Proof-of-Concept-Skript für das WordPress-Plugin Bit File Manager Version 6.0 - 6.5.5: Unauthentifizierte Remote-Codeausführung durch Race Condition (CVE-2024-7627)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.