一、 漏洞 CVE-2024-4390 基础信息
漏洞标题
Depicter <= 3.0.2 - 已认证(贡献者+)任意非数字生成
来源:AIGC 神龙大模型
漏洞描述信息
Depicter插件为WordPress开发的Slider和Carousel滑块在所有直至并包括3.0.2的版本中存在任意Nonce生成漏洞。这使得具有贡献者权限或更高权限的已认证攻击者能够为WordPress的任何操作/功能生成有效的Nonce。这可能被用来调用仅由Nonce检查保护的功能。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
来源:AIGC 神龙大模型
漏洞类别
输出中的特殊元素转义处理不恰当(注入)
来源:AIGC 神龙大模型
漏洞标题
Depicter <= 3.0.2 - Authenticated (Contributor+) Arbitrary Nonce Generation
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Slider and Carousel slider by Depicter plugin for WordPress is vulnerable to Arbitrary Nonce Generation in all versions up to, and including, 3.0.2. This makes it possible for authenticated attackers with contributor access and above, to generate a valid nonce for any WordPress action/function. This could be used to invoke functionality that is protected only by nonce checks.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
WordPress Plugin Slider and Carousel slider by Depicter 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress 3.0.2 及以上版本存在安全漏洞,该漏洞源于存在任意随机数生成漏洞,从而导致攻击者可以为任何WordPress操作/功能生成有效的随机数。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-4390 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-4390 的情报信息