漏洞标题
N/A
漏洞描述信息
WordPress的PHP到页面插件在版本0.3及其以上时,通过“php-to-page”短代码存在本地文件包含到远程代码执行的漏洞。这允许具有订阅者级别权限或以上的 authenticated attackers 包含本地文件,并在服务器上 potentially 执行代码。虽然订阅者可能需要 poison 日志文件或其他方式安装文件以实现远程代码执行,但作者及以上的用户可以默认上传文件并轻松实现远程代码执行。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
危险类型文件的不加限制上传
漏洞标题
N/A
漏洞描述信息
The PHP to Page plugin for WordPress is vulnerable Local File Inclusion to Remote Code Execution in versions up to, and including, 0.3 via the 'php-to-page' shortcode. This allows authenticated attackers with subscriber-level permissions or above, to include local file and potentially execute code on the server. While subscribers may need to poison log files or otherwise get a file installed in order to achieve remote code execution, author and above users can upload files by default and achieve remote code execution easily.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
WordPress Plugin PHP to Page 安全漏洞
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress Plugin PHP to Page 0.3 版本及之前版本存在安全漏洞,该漏洞源于通过 php-to-page 字段可以触发文件包含漏洞,从而导致远程代码执行。
CVSS信息
N/A
漏洞类别
其他