MultiVendorX — плагин Ultimate WooCommerce Multivendor Marketplace Solution для WordPress уязвим к ограниченному включению локальных файлов во всех версиях до 4.2.14 включительно через параметр tabname. Это позволяет неаутентифицированным злоумышленникам включать файлы PHP на сервер, позволяя выполнять любой код PHP в этих файлах. Это можно использовать для обхода контроля доступа, получения конфиденциальных данных или выполнения кода в тех случаях, когда файлы PHP могут быть загружены и включены.
Показать оригинальное описание (EN)
The MultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution plugin for WordPress is vulnerable to Limited Local File Inclusion in all versions up to, and including, 4.2.14 via the tabname parameter. This makes it possible for unauthenticated attackers to include PHP files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where PHP files can be uploaded and included
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Multivendorx Multivendorx
cpe:2.3:a:multivendorx:multivendorx:*:*:*:*:*:wordpress:*:*
|
— |
4.2.15
|