Описание
The WavePlayer WordPress plugin before 3.8.0 does not have authorization in an AJAX action as well as does not validate the file to be copied locally, allowing unauthenticated users to upload arbitrary file on the server and lead to RCE
EPSS
Процентиль: 46%
0.00571
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-434
Связанные уязвимости
CVSS3: 9.8
github
10 месяцев назад
The WavePlayer WordPress plugin before 3.8.0 does not have authorization in an AJAX action as well as does not validate the file to be copied locally, allowing unauthenticated users to upload arbitrary file on the server and lead to RCE
CVSS3: 9.8
fstec
11 месяцев назад
Уязвимость функции waveplayer_create_local_copy() плагина WavePlayer системы управления содержимым сайта WordPress, позволяющая нарушителю загружать произвольные файлы и выполнить произвольный код
EPSS
Процентиль: 46%
0.00571
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-434