CVE-2015-4455
वर्डप्रेस के लिए Gravity Forms प्लगइन 3.0 बीटा के Aviary Image Editor Add-On में includes/upload.php में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता, दूरस्थ हमलावरों को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड...
- प्रकाशित
- 23 मई 2017
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 जून 2015
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए Gravity Forms प्लगइन 3.0 बीटा के Aviary Image Editor Add-On में includes/upload.php में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता, दूरस्थ हमलावरों को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड करके, तत्पश्चात wp-content/uploads/gform_aviary में फ़ाइल तक सीधे अनुरोध के माध्यम से पहुँचकर, मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
1- WordPress Plugin Aviary Image Editor Addon For Gravity Forms 3.0 Beta - Arbitrary File Uploadएक्सप्लॉइट
Larry W. Cashdollar · php · 12 जून 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।