CVE-2024-9932
Wux Blog Editor <= 3.0.0 - Caricamento file arbitrario non autenticato
- Pubblicato
- 26 ott 2024
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Wux Blog Editor per WordPress è vulnerabile al caricamento di file arbitrari a causa di una validazione insufficiente del tipo di file nella funzione 'wuxbt_insertImageNew' nelle versioni fino alla 3.0.0 inclusa. Ciò rende possibile ad attaccanti non autenticati caricare file arbitrari sul server del sito interessato, il che può rendere possibile l'esecuzione remota di codice.
Fonti
3Exploit RCE a 0-click non autenticato per CVE-2024-9932. Sfrutta una vulnerabilità di caricamento file arbitrario nel plugin WordPress Wux Blog Editor per caricare un payload PHP remoto, rilevare il sistema operativo target e ottenere l'esecuzione remota di comandi tramite una web shell interattiva.
Exploit proof-of-concept per CVE-2024-9932, una vulnerabilità di upload arbitrario di file non autenticato nel plugin WordPress Wux Blog Editor, che consente l'esecuzione remota di codice tramite upload di file dannosi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.