CVE-2026-13157
Theme Demo Import <= 1.1.3 - Admin+ Upload Arbitrário de Arquivo
- Publicado
- 1 de ago. de 2026
- Atualizado
- 5 de ago. de 2026
- Atribuindo CNA
- WPScan
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 28,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Demo Import WordPress até a versão 1.1.3 não valida o tipo dos arquivos enviados durante a importação de conteúdo de demonstração (o teste de tipo de arquivo do WordPress está desabilitado), permitindo que usuários com privilégios elevados (Administrador por padrão, incluindo administradores de site que não são super-admins em multisite) enviem arquivos PHP executáveis para o diretório de uploads.
Fontes
1Prova de conceito e análise de causa raiz para um upload arbitrário de arquivos autenticado no WordPress Theme Demo Import, levando à execução remota de código por meio de um webshell PHP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.