CVE-2024-7627
Bit File Manager 6.0 - 6.5.5 - Esecuzione di codice in remoto non autenticata tramite condizione di gara
- Pubblicato
- 5 set 2024
- Aggiornato
- 5 set 2024
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 85,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Bit File Manager per WordPress è vulnerabile a Remote Code Execution nelle versioni dalla 6.0 alla 6.5.5 tramite la funzione 'checkSyntax'. Ciò è dovuto alla scrittura di un file temporaneo in una directory pubblicamente accessibile prima di eseguire la validazione del file. Questo rende possibile per attaccanti non autenticati eseguire codice sul server se un amministratore ha consentito i permessi di lettura per gli Utenti Ospiti.
Fonti
2- CVE-2024-7627Exploit
Exploit proof-of-concept per CVE-2024-7627, una vulnerabilità di remote code execution non autenticata nel plugin WordPress Bit File Manager. Automatizza l'estrazione del nonce, lo sfruttamento della condizione di gara e fornisce una reverse shell interattiva.
Script Proof-of-Concept per il plugin WordPress Bit File Manager versione 6.0 - 6.5.5 Esecuzione remota di codice non autenticata tramite condizione di competizione (vulnerabilità CVE-2024-7627)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.