CVE-2024-9932
Wux Blog Editor <= 3.0.0 - Upload Arbitrário de Arquivos Não Autenticado
- Publicado
- 26 de out. de 2024
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Wux Blog Editor para WordPress é vulnerável a uploads arbitrários de arquivos devido à validação insuficiente do tipo de arquivo na função 'wuxbt_insertImageNew' nas versões até 3.0.0, inclusive. Isso possibilita que atacantes não autenticados enviem arquivos arbitrários no servidor do site afetado, o que pode permitir a execução remota de código.
Fontes
3Exploit RCE não autenticado de 0-clique para CVE-2024-9932. Explora uma vulnerabilidade de upload arbitrário de arquivo no plugin WordPress Wux Blog Editor para enviar um payload PHP remoto, detectar o sistema operacional alvo e alcançar execução remota de comandos através de um shell web interativo.
Exploit de prova de conceito para CVE-2024-9932, uma vulnerabilidade de upload arbitrário de arquivos sem autenticação no plugin Wux Blog Editor para WordPress, permitindo execução remota de código via upload de arquivo malicioso.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.