CVE-2023-2068
File Manager Advanced Shortcode <= 2.3.2 - Esecuzione di codice in remoto non autenticata tramite shortcode
- Pubblicato
- 27 giu 2023
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 4 giu 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress File Manager Advanced Shortcode fino alla versione 2.3.2 non impedisce adeguatamente il caricamento di file con tipi MIME non consentiti quando si utilizza lo shortcode. Ciò porta a RCE nei casi in cui l'elenco dei tipi MIME consentiti non include file PHP. Nel peggiore dei casi, questa funzionalità è disponibile a utenti non autenticati.
Fonti
1Mateus Machado Tesser · php · 4 giu 2023
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.