Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-24252

Опубликовано: 06 мая 2021
Источник: nvd
CVSS3: 7.2
CVSS2: 6.5
EPSS Низкий

Описание

The Event Banner WordPress plugin through 1.3 does not verify the uploaded image file, allowing admin accounts to upload arbitrary files, such as .exe, .php, or others executable, leading to RCE. Due to the lack of CSRF check, the issue can also be used via such vector to achieve the same result, or via a LFI as authorisation checks are missing (but would require WP to be loaded)

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:wp-eventmanager:event_banner:*:*:*:*:*:wordpress:*:*
Версия до 1.3 (включая)

EPSS

Процентиль: 76%
0.00991
Низкий

7.2 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-434
CWE-434

Связанные уязвимости

CVSS3: 7.2
github
больше 3 лет назад

The Event Banner WordPress plugin through 1.3 does not verify the uploaded image file, allowing admin accounts to upload arbitrary files, such as .exe, .php, or others executable, leading to RCE. Due to the lack of CSRF check, the issue can also be used via such vector to achieve the same result, or via a LFI as authorisation checks are missing (but would require WP to be loaded)

CVSS3: 7.2
fstec
почти 5 лет назад

Уязвимость плагина Event Banner WordPress системы управления содержимым сайта WordPress, связанная с неограниченной загрузкой файлов опасного типа, позволяющая нарушителю загрузить и выполнить произвольные файлы

EPSS

Процентиль: 76%
0.00991
Низкий

7.2 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-434
CWE-434