Description
Plusieurs vulnérabilités sérieuses ont été trouvées dans les plugins et les thèmes de WordPress. Les utilisateurs malveillants peuvent exploiter ces vulnérabilités pour exécuter ou injecter du code arbitraire, contourner la sécurité et lire des fichiers locaux.
Voici une liste complète des vulnérabilités
-
Plusieurs vulnérabilités XSS ont été trouvées dans Spider Facebook, DB de formulaire de contact, WooCommerce, WP Media Cleaner, Ninja Forms, lecteur audio WonderPlugin, WPML et les plugins Google Doc Embedder. En exploitant ces vulnérabilités, les utilisateurs malveillants peuvent injecter un script arbitraire. Ces vulnérabilités peuvent être exploitées à distance via un vecteur inconnu lié au panneau d'administration;
-
Des vulnérabilités CSRF multiples ont été trouvées dans les domaines Mobile, Image Metadata Cruncher, Acobot Live Chat et Contact, CrossSlide jQuery, Easy Social Icons et les plugins de redirection. En exploitant ces vulnérabilités, les utilisateurs malveillants peuvent pirater les administrateurs. Ces vulnérabilités peuvent être exploitées à distance via un vecteur inconnu lié au panneau d'administration;
-
La vulnérabilité Directory traversal a été trouvée dans le thème Elegant Themes Divi. En exploitant cette vulnérabilité, les utilisateurs malveillants peuvent lire les fichiers locaux. Cette vulnérabilité peut être exploitée à distance via un paramètre img spécialement conçu;
-
La vulnérabilité d'injection de SQL a été trouvée dans la galerie de vidéo d'Apptha WordPress, le joueur audio de WonderPlugin, le calendrier d'événement de Spider, les plugins de sondage et de sondage de WPML et de WordPress et le thème de Photocrati. En exploitant cette vulnérabilité, les utilisateurs malveillants peuvent exécuter des commandes SQL arbitraires. Cette vulnérabilité peut être exploitée à distance via un vecteur lié au panneau d'administration.
-
Le téléchargement de fichiers sans restriction a été trouvé dans le thème Fusion. En exploitant cette vulnérabilité, les utilisateurs malveillants peuvent exécuter du code arbitraire. Cette vulnérabilité peut être exploitée à distance via un vecteur non spécifié.
- Une gestion incorrecte des requêtes et d'autres vulnérabilités inconnues ont été trouvées dans le plugin WPML. En exploitant ces vulnérabilités, vous pouvez contourner les restrictions de sécurité. Ces vulnérabilités peuvent être exploitées à distance via une requête spécialement conçue.
Fiches de renseignement originales
Liste CVE
En savoir plus
Découvrez les statistiques de la propagation des vulnérabilités dans votre région statistics.securelist.com