CVE-2024-9932
Wux Blog Editor <= 3.0.0 — Произвольная загрузка файлов без аутентификации
- Опубликовано
- 26 окт. 2024 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Wux Blog Editor для WordPress уязвим к произвольной загрузке файлов из-за недостаточной проверки типа файлов в функции 'wuxbt_insertImageNew' в версиях до 3.0.0 включительно. Это позволяет неаутентифицированным атакующим загружать произвольные файлы на сервер затронутого сайта, что может сделать возможным удалённое выполнение кода.
Источники
3Неаутентифицированный 0-click RCE-эксплойт для CVE-2024-9932. Использует уязвимость произвольной загрузки файлов в плагине Wux Blog Editor для WordPress, чтобы загрузить удалённый PHP-payload, определить операционную систему цели и получить удалённое выполнение команд через интерактивный web-shell.
Эксплойт (proof-of-concept) для CVE-2024-9932 — уязвимость неаутентифицированной произвольной загрузки файлов в плагине WordPress Wux Blog Editor, позволяющая удаленное выполнение кода через загрузку вредоносного файла.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.