Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-5h9q-jf3c-852w

Опубликовано: 19 нояб. 2025
Источник: github
Github: Не прошло ревью
CVSS3: 9.8

Описание

The WavePlayer WordPress plugin before 3.8.0 does not have authorization in an AJAX action as well as does not validate the file to be copied locally, allowing unauthenticated users to upload arbitrary file on the server and lead to RCE

The WavePlayer WordPress plugin before 3.8.0 does not have authorization in an AJAX action as well as does not validate the file to be copied locally, allowing unauthenticated users to upload arbitrary file on the server and lead to RCE

EPSS

Процентиль: 46%
0.00571
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-434

Связанные уязвимости

CVSS3: 9.8
nvd
10 месяцев назад

The WavePlayer WordPress plugin before 3.8.0 does not have authorization in an AJAX action as well as does not validate the file to be copied locally, allowing unauthenticated users to upload arbitrary file on the server and lead to RCE

CVSS3: 9.8
fstec
11 месяцев назад

Уязвимость функции waveplayer_create_local_copy() плагина WavePlayer системы управления содержимым сайта WordPress, позволяющая нарушителю загружать произвольные файлы и выполнить произвольный код

EPSS

Процентиль: 46%
0.00571
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-434