WordPress heeft versie 7.1.2 uitgebracht waarin een Path Traversal kwetsbaarheid is verholpen die onder bepaalde omstandigheden kan leiden tot het uitvoeren van willekeurige code op de server (Remote Code Execution). Deze nieuwe 7.1.2 release komt 5 dagen nadat WordPress versie 7.1.1 beschikbaar werd gesteld, waarin 11 verschillende kwetsbaarheden werden verholpen.
De in WordPress 7.1.2 verholpen Path Traversal kwetsbaarheid kan worden misbruikt om code uit te voeren op de server wanneer een theme is geïnstalleerd waarin een “top-level” directory aanwezig is die begint met de string “page-“, een bestaand PHP script (zoals bijvoorbeeld pearcmd.php) aanwezig is op de server dat kan worden gebruikt om systeemcommando’s uit te voeren en de “register_argc_argv” setting is ingeschakeld.
WordPress geeft aan dat Twenty Twelve, Twenty Fourteen en meerdere third-party themes, zoals Neve, Hestia en Sydney, de benodigde “page-” prefixed directory bevatten en dat het officiële PHP Docker image een pearcmd.php script bevat dat kan worden gebruikt voor de exploitatie en tevens de register_argc_argv setting heeft ingeschakeld.
Gebruikers worden opgeroepen om de beschikbare patches zo snel mogelijk te installeren.
Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …
Hoeveel toegang zouden jullie CISO’s of andere security/compliance officers geven die intern auditen? Toegang tot alleen de …
Bron: Security.nl
WordPress heeft versie 7.1.2 uitgebracht waarin een Path Traversal kwetsbaarheid is verholpen die onder bepaalde omstandigheden kan leiden tot het uitvoeren van willekeurige code op de server (Remote Code Execution). Deze nieuwe 7.1.2 release komt 5 dagen nadat WordPress versie 7.1.1 beschikbaar werd gesteld, waarin 11 verschillende kwetsbaarheden werden verholpen.
De in WordPress 7.1.2 verholpen Path Traversal kwetsbaarheid kan worden misbruikt om code uit te voeren op de server wanneer een theme is geïnstalleerd waarin een “top-level” directory aanwezig is die begint met de string “page-“, een bestaand PHP script (zoals bijvoorbeeld pearcmd.php) aanwezig is op de server dat kan worden gebruikt om systeemcommando’s uit te voeren en de “register_argc_argv” setting is ingeschakeld.
WordPress geeft aan dat Twenty Twelve, Twenty Fourteen en meerdere third-party themes, zoals Neve, Hestia en Sydney, de benodigde “page-” prefixed directory bevatten en dat het officiële PHP Docker image een pearcmd.php script bevat dat kan worden gebruikt voor de exploitatie en tevens de register_argc_argv setting heeft ingeschakeld.
Gebruikers worden opgeroepen om de beschikbare patches zo snel mogelijk te installeren.
Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …
Hoeveel toegang zouden jullie CISO’s of andere security/compliance officers geven die intern auditen? Toegang tot alleen de …
Bron: Security.nl
Deel dit bericht: