GRAND Flash Album Gallery Plugin for WordPress 'f' 參數遊走任意目錄列舉

medium Nessus Plugin ID 64259

概要

遠端 Web 伺服器包含一個受到目錄遊走弱點影響的 PHP 指令碼。

說明

遠端主機上安裝的 Grand Flash Album Gallery Plugin for WordPress 受到一個目錄遊走弱點影響,這是因為無法正確清理使用者向「facebook.php」指令碼之 'f’ 參數提供的輸入所導致。此弱點允許未經驗證的遠端攻擊者使用含有目錄遊走序列的要求,在遠端主機上列舉任意目錄。

據報告,此應用程式也受到數個資訊洩漏、SQL 插入和任意檔案覆寫弱點影響,但是 Nessus 尚未針對這些問題進行測試。

解決方案

升級至 2.10 版或更新版本。

另請參閱

http://www.waraxe.us/advisory-94.html

https://wordpress.org/plugins/flash-album-gallery/#changelog

Plugin 詳細資訊

嚴重性: Medium

ID: 64259

檔案名稱: wordpress_grand_flagallery_info_disclosure.nasl

版本: 1.10

類型: remote

系列: CGI abuses

已發布: 2013/1/28

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 4.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: cpe:/a:wordpress:wordpress

必要的 KB 項目: installed_sw/WordPress, www/PHP

可被惡意程式利用: true

可輕鬆利用: Exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2012/10/29

弱點發布日期: 2012/10/24

參考資訊

BID: 56236