FooEvents for WooCommerce <= 1.19.20 - 对 (Contributor+) 任意文件上传的授权不当 (CVE-2024-6000)
CVE编号
CVE-2024-6000利用情况
暂无补丁情况
N/A披露时间
2024-06-15漏洞描述
WordPress的FooEvents for WooCommerce插件在版本1.19.20及之前的display_ticket_themes_page函数中存在未经授权的任意文件上传漏洞,原因是在该函数中设置了不正确的权限。这使得具有投稿者级别或更高级别权限的经过身份验证的攻击者能够在受影响站点的服务器上上传任意文件,从而可能导致远程代码执行。该漏洞在1.19.20中部分修复,在1.19.21中完全修复。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://help.fooevents.com/docs/topics/changelogs/fooevents-for-woocommerce/ | |
https://www.wordfence.com/threat-intel/vulnerabilities/id/1080810b-ec9a-44fb-... |
- 攻击路径 网络
- 攻击复杂度 高
- 权限要求 低
- 影响范围 未更改
- 用户交互 需要
- 可用性 高
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论