CVE-2024-10124
Vayu Blocks – Blocchi Gutenberg per WordPress e WooCommerce <= 1.1.1 - Mancanza di autorizzazione per l'installazione/attivazione arbitraria di plugin senza autenticazione
- Pubblicato
- 12 dic 2024
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce per WordPress è vulnerabile all'installazione e all'attivazione non autorizzate di plugin arbitrari a causa della mancanza di un controllo delle capacità sulla funzione tp_install() in tutte le versioni fino alla 1.1.1 inclusa. Ciò consente ad attaccanti non autenticati di installare e attivare plugin arbitrari, che possono essere sfruttati per ottenere l'esecuzione remota di codice se un altro plugin vulnerabile viene installato e attivato. Questa vulnerabilità è stata parzialmente corretta nella versione 1.1.1.
Fonti
2Vayu Blocks – Blocchi Gutenberg per WordPress e WooCommerce <= 1.1.1 - Autorizzazione mancante per installazione/attivazione arbitraria di plugin non autenticata
Exploit proof-of-concept per CVE-2024-10124 nel plugin WordPress Vayu Blocks, che consente l'installazione e l'attivazione non autorizzate di plugin, permettendo potenzialmente di ottenere l'esecuzione di codice in remoto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.