WordPress 插件 'WP GDPR Compliance' < 1.4.3 权限提升

critical Nessus 插件 ID 118935

简介

远程 WordPress 应用程序安装有易受到权限提升攻击的插件。

描述

远程主机上运行的 WordPress 应用程序具有低于 1.4.3 版本的 ‘WP GDPR Compliance’ 插件,因而受到允许权限提升攻击的用户输入验证错误的影响。在其他操作中,上述攻击允许创建新的管理级别用户。

解决方案

通过管理仪表板,更新 ‘WP GDPR Compliance’ 插件到 1.4.3 或更高版本。

另见

https://www.wpgdprc.com/wp-gdpr-compliance-1-4-3-security-release/

http://www.nessus.org/u?e467f1d9

http://www.nessus.org/u?8fc561db

http://www.nessus.org/u?5bc767ef

插件详情

严重性: Critical

ID: 118935

文件名: wordpress_plugin_wp-gdpr-compliance_1_4_3.nasl

版本: 1.3

类型: remote

系列: CGI abuses

发布时间: 2018/11/14

最近更新时间: 2024/6/5

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2018-19207

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:wordpress:wordpress

必需的 KB 项: installed_sw/WordPress, www/PHP

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No known exploits are available

补丁发布日期: 2018/11/12

漏洞发布日期: 2018/11/7

参考资料信息

CVE: CVE-2018-19207