CVE-2017-20251
WordPress Insert PHP Plugin 4.7.0 Iniezione di Codice PHP tramite REST API
- Pubblicato
- 9 giu 2026
- Aggiornato
- 9 giu 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 45,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Plugin WordPress Insert PHP: vulnerabilità di iniezione di codice PHP Le versioni del plugin WordPress Insert PHP precedenti alla 3.3.1 contengono una vulnerabilità di iniezione di codice PHP che consente ad attaccanti non autenticati di eseguire codice PHP arbitrario iniettando shortcode dannosi tramite l'API REST di WordPress. Gli attaccanti possono inviare richieste POST all'endpoint wp-json/wp/v2/posts con contenuti appositamente predisposti contenenti shortcode insert_php per includere ed eseguire file PHP remoti sul server.
Fonti
1- By-Poloss..-..CVE-2017-20251Exploit
Iniezione di codice PHP del Plugin Insert PHP
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.