CVE-2024-10958
WP Photo Album Plus <= 8.8.08.007 - Execução Arbitrária de Shortcode Não Autenticada via getshortcodedrenderedfenodelay
- Publicado
- 10 de nov. de 2024
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 75,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin WP Photo Album Plus para WordPress é vulnerável à execução arbitrária de shortcodes por meio da ação AJAX getshortcodedrenderedfenodelay em todas as versões até, e incluindo, 8.8.08.007. Isso se deve ao software permitir que usuários executem uma ação que não valida adequadamente um valor antes de executar do_shortcode. Isso torna possível para atacantes não autenticados executarem shortcodes arbitrários.
Fontes
1Prova de conceito de exploit para CVE-2024-10958, uma vulnerabilidade de execução arbitrária de shortcode não autenticada no plugin WP Photo Album Plus para WordPress.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.