WordPress Core is vulnerable to Directory Traversal in versions up to, and including, 6.2, via the ‘wp_lang’ parameter. This allows unauthenticated attackers to access and load arbitrary translation files. In cases where an attacker is able to upload a crafted translation file onto the site, such as via an upload form, this could be also used to perform a Cross-Site Scripting attack.
Attack Parameters
Impact Assessment
CVSS Vector v3.1
Weakness Type (CWE)
Vulnerable Products 22
| Configuration | From (including) | Up to (excluding) |
|---|---|---|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
— |
4.1.38
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.2
|
4.2.35
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.3
|
4.3.31
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.4
|
4.4.30
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.5
|
4.5.29
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.6
|
4.6.26
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.7
|
4.7.26
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.8
|
4.8.22
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
4.9
|
4.9.23
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.0
|
5.0.19
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.1
|
5.1.16
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.2
|
5.2.18
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.3
|
5.3.15
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.4
|
5.4.13
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.5
|
5.5.12
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.6
|
5.6.11
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.7
|
5.7.9
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.8
|
5.8.7
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
5.9
|
5.9.6
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
6.0
|
6.0.4
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*
|
6.1
|
6.1.2
|
|
Wordpress Wordpress
cpe:2.3:a:wordpress:wordpress:6.2:*:*:*:*:*:*:*
|
— | — |