CVE-2024-7954
Execução Arbitrária de PHP no Plugin porte_plume do SPIP
- Publicado
- 23 de ago. de 2024
- Atualizado
- 22 de nov. de 2025
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin porte_plume usado pelo SPIP antes das versões 4.30-alpha2, 4.2.13 e 4.1.16 apresenta uma vulnerabilidade de execução arbitrária de código. Um atacante remoto e não autenticado pode executar PHP arbitrário como o usuário do SPIP enviando uma requisição HTTP forjada.
Fontes
8- RCE_CVE-2024-7954-Exploit
O plugin porte_plume usado pelo SPIP antes das versões 4.30-alpha2, 4.2.13 e 4.1.16 é vulnerável a uma vulnerabilidade de execução de código arbitrário. Um atacante remoto e não autenticado pode executar PHP arbitrário como o usuário do SPIP enviando uma solicitação HTTP maliciosa. (CRÍTICO)
- RCE-CVE-2024-7954Exploit
Exploit para CVE-2024-7954, um RCE crítico no plugin porte_plume do SPIP, com uma solicitação HTTP elaborada e template Nuclei para varredura automatizada.
- CVE-2024-7954Exploit
Este exploit tentará executar comandos do sistema em alvos SPIP.
- CVE-2024-7954-RCEExploit
Execução Remota de Código Não Autenticada em versões do SPIP até 4.2.12 inclusive
- CVE-2024-7954Exploit
Exploit de execução remota de comandos não autenticada para SPIP CMS 4.2.8 (CVE-2024-7954) com suporte a proxy e recuperação de saída em tempo real.
Exploração de uma vulnerabilidade de execução remota de código (CVE-2024-7954)
- RCE_CVE-2024-7954Exploit
Exploit para CVE-2024-7954, uma execução remota de código não autenticada no plugin porte_plume do SPIP, com template Nuclei e dork Shodan para detecção.
O plugin porte_plume usado em versões anteriores ao SPIP 4.30-alpha2, 4.2.13 e 4.1.16 contém uma vulnerabilidade de execução arbitrária de código. Um atacante remoto não autenticado pode executar código PHP arbitrário como usuário do SPIP enviando solicitações HTTP cuidadosamente elaboradas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.