CVE-2024-7954
Ejecución arbitraria de PHP en el plugin porte_plume de SPIP
- Publicado
- 23 ago 2024
- Actualizado
- 22 nov 2025
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento porte_plume utilizado por SPIP antes de 4.30-alpha2, 4.2.13 y 4.1.16 es vulnerable a una vulnerabilidad de ejecución de código arbitrario. Un atacante remoto y no autenticado puede ejecutar PHP arbitrario como usuario de SPIP enviando una solicitud HTTP manipulada.
Fuentes
8- RCE_CVE-2024-7954-Exploit
El plugin porte_plume utilizado por SPIP antes de 4.30-alpha2, 4.2.13 y 4.1.16 es vulnerable a una vulnerabilidad de ejecución de código arbitrario. Un atacante remoto y no autenticado puede ejecutar PHP arbitrario como el usuario de SPIP enviando una solicitud HTTP manipulada. (CRÍTICO)
- RCE-CVE-2024-7954Exploit
Exploit para CVE-2024-7954, una RCE crítica en el plugin porte_plume de SPIP, con una solicitud HTTP manipulada y plantilla Nuclei para escaneo automatizado.
- CVE-2024-7954Exploit
Este exploit intentará ejecutar comandos del sistema en objetivos SPIP.
- CVE-2024-7954-RCEExploit
Ejecución remota de código no autenticada en versiones de SPIP hasta la 4.2.12 inclusive
- CVE-2024-7954Exploit
Exploit de ejecución remota de comandos sin autenticación para SPIP CMS 4.2.8 (CVE-2024-7954) con soporte de proxy y recuperación de salida en tiempo real.
Explotación de una Ejecución Remota de Código vulnerabilidad- (CVE-2024-7954)
- RCE_CVE-2024-7954Exploit
Exploit para CVE-2024-7954, una ejecución remota de código no autenticada en el plugin porte_plume de SPIP, con una plantilla de Nuclei y un dork de Shodan para la detección.
El plugin porte_plume utilizado en las versiones anteriores a SPIP 4.30-alpha2, 4.2.13 y 4.1.16 presenta una vulnerabilidad de ejecución de código arbitrario. Un atacante remoto no autenticado puede ejecutar código PHP arbitrario como usuario de SPIP enviando solicitudes HTTP especialmente diseñadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.