
CVE-2022-1329 针对 WordPress Elementor 插件(3.6.0-3.6.2)的漏洞利用,通过缺失的能力检查与恶意文件上传实现经过身份验证的远程代码执行。
WordPress 的 Elementor Website Builder 插件存在漏洞,由于 ~/core/app/modules/onboarding/module.php 文件中缺少权限检查,导致多个 AJAX 操作可被未授权执行。攻击者可以利用该漏洞修改站点数据,并上传可用于获取远程代码执行权限的恶意文件,影响版本为 3.6.0 至 3.6.2。
| 身份验证 | 复杂度 | 攻击向量 |
|---|---|---|
| 单一 | 低 | 网络 |
| 机密性 | 完整性 | 可用性 |
|---|---|---|
| 部分 | 部分 | 部分 |
https://www.wordfence.com/blog/2022/04/elementor-critical-remote-code-execution-vulnerability/
http://packetstormsecurity.com/files/168615/WordPress-Elementor-3.6.2-Shell-Upload.html
| 名称 | 链接 |
|---|---|
| CVE-2022-1329 | CVE-2022-1329 |
| CVE-2022-1329-WordPress-Elementor-3.6.0-3.6.1-3.6.2-Remote-Code-Execution-Exploit | CVE-2022-1329-WordPress-Elementor-3.6.0-3.6.1-3.6.2-Remote-Code-Execution-Exploit |
此仓库是项目 Live Hack CVE 的一部分。由 Sn0wAlice 为关心安全并需要获取最新 CVE 资讯的人们制作。希望你喜欢,别忘了给仓库点个 star,并在 Twitter 和 Github 上关注我。
| CVE-2022-1329-WordPress-Elementor-RCE | CVE-2022-1329-WordPress-Elementor-RCE |