漏洞标题
Depicter <= 3.0.2 - 已认证(贡献者+)任意非数字生成
漏洞描述信息
Depicter插件为WordPress开发的Slider和Carousel滑块在所有直至并包括3.0.2的版本中存在任意Nonce生成漏洞。这使得具有贡献者权限或更高权限的已认证攻击者能够为WordPress的任何操作/功能生成有效的Nonce。这可能被用来调用仅由Nonce检查保护的功能。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
漏洞类别
输出中的特殊元素转义处理不恰当(注入)
漏洞标题
Depicter <= 3.0.2 - Authenticated (Contributor+) Arbitrary Nonce Generation
漏洞描述信息
The Slider and Carousel slider by Depicter plugin for WordPress is vulnerable to Arbitrary Nonce Generation in all versions up to, and including, 3.0.2. This makes it possible for authenticated attackers with contributor access and above, to generate a valid nonce for any WordPress action/function. This could be used to invoke functionality that is protected only by nonce checks.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
漏洞类别
N/A
漏洞标题
WordPress Plugin Slider and Carousel slider by Depicter 安全漏洞
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress 3.0.2 及以上版本存在安全漏洞,该漏洞源于存在任意随机数生成漏洞,从而导致攻击者可以为任何WordPress操作/功能生成有效的随机数。
CVSS信息
N/A
漏洞类别
其他