Il plugin WPML Multilingual CMS per WordPress, utilizzato da oltre 1 milione di siti, è vulnerabile a una falla critica di tipo Remote Code Execution autenticata (RCE) sfruttabile da utenti con privilegi di Contributor o superiori tramite un’iniezione di template server-side (SSTI) nel motore Twig. Questa vulnerabilità interessa tutte le versioni fino alla 4.6.12.
| Prodotto | sitepress-multilingual-cms |
| Data | 2024-08-28 15:32:41 |
Riassunto tecnico
Il plugin WPML per WordPress è vulnerabile a una Remote Code Execution in tutte le versioni fino alla 4.6.12 inclusa, tramite un’iniezione di template server-side (SSTI) nel motore Twig. Questo è dovuto alla mancanza di validazione e sanitizzazione dell’input nella funzione render. Ciò permette ad attaccanti autenticati, con privilegi almeno di Contributor, di eseguire codice sul server.
Raccomandazioni
Aggiornare alla versione più recente disponibile.