CVE-2024-7627
Bit File Manager 6.0 - 6.5.5 - Ejecución remota de código no autenticada mediante condición de carrera
- Publicado
- 5 sept 2024
- Actualizado
- 5 sept 2024
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 85,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Bit File Manager para WordPress es vulnerable a la ejecución remota de código en las versiones 6.0 a 6.5.5 a través de la función 'checkSyntax'. Esto se debe a que se escribe un archivo temporal en un directorio de acceso público antes de realizar la validación del archivo. Esto hace posible que atacantes no autenticados ejecuten código en el servidor si un administrador ha otorgado permisos de lectura a usuarios invitados.
Fuentes
2- CVE-2024-7627Exploit
Prueba de concepto de exploit para CVE-2024-7627, una vulnerabilidad de ejecución remota de código no autenticada en el plugin Bit File Manager de WordPress. Automatiza la extracción de nonce, la explotación de condiciones de carrera y proporciona una shell inversa interactiva.
Script de prueba de concepto para el plugin de WordPress Bit File Manager versión 6.0 - 6.5.5: vulnerabilidad de ejecución remota de código no autenticada mediante condición de carrera (CVE-2024-7627)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.