漏洞信息详情
WordPress Download Shortcode插件‘force-download.php’目录遍历漏洞
- CNNVD编号:CNNVD-201408-490
- 危害等级: 中危
- CVE编号:
CVE-2014-5465
- 漏洞类型:
路径遍历
- 发布时间:
2014-08-27
- 威胁类型:
远程
- 更新时间:
2014-09-04
- 厂 商:
werdswords - 漏洞来源:
Mehdi Karout and C… -
漏洞简介
WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设个人博客网站。Download Shortcode是其中的一个允许使用简码下载文件的插件。
WordPress Download Shortcode插件0.2.3及之前版本的force-download.php文件中存在目录遍历漏洞。远程攻击者可通过‘file’参数中的目录遍历字符‘..’利用该漏洞读取任意文件。
参考网址
来源:wordpress.org
链接:http://wordpress.org/plugins/download-shortcode/changelog/
来源:EXPLOIT-DB
链接:http://www.exploit-db.com/exploits/34436
来源:wordpress.org
链接:http://wordpress.org/support/topic/vulnerability-5
来源:BID
链接:http://www.securityfocus.com/bid/69440
来源:packetstormsecurity.com
链接:http://packetstormsecurity.com/files/128024/WordPress-ShortCode-1.1-Local-File-Inclusion.html
来源:wordpress.org
链接:http://wordpress.org/support/topic/plugin-download-shortcode-security-issue
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END