WordPress Core уязвим к обходу каталогов в версиях до 6.2 включительно через параметр wp_lang. Это позволяет неаутентифицированным злоумышленникам получить доступ и загрузить произвольные файлы перевода. В тех случаях, когда злоумышленник может загрузить на сайт созданный файл перевода, например, через форму загрузки, это также может быть использовано для проведения атаки с использованием межсайтовых сценариев.
Показать оригинальное описание (EN)
WordPress Core is vulnerable to Directory Traversal in versions up to, and including, 6.2, via the ‘wp_lang’ parameter. This allows unauthenticated attackers to access and load arbitrary translation files. In cases where an attacker is able to upload a crafted translation file onto the site, such as via an upload form, this could be also used to perform a Cross-Site Scripting attack.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 22
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
— |
4.1.38
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.2
|
4.2.35
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.3
|
4.3.31
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.4
|
4.4.30
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.5
|
4.5.29
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.6
|
4.6.26
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.7
|
4.7.26
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.8
|
4.8.22
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.9
|
4.9.23
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.0
|
5.0.19
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.1
|
5.1.16
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.2
|
5.2.18
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.3
|
5.3.15
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.4
|
5.4.13
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.5
|
5.5.12
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.6
|
5.6.11
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.7
|
5.7.9
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.8
|
5.8.7
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.9
|
5.9.6
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
6.0
|
6.0.4
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
6.1
|
6.1.2
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:6.2:*:*:*:*:*:*:*
|
— | — |