Rechercher
Contactez-nous Suivez-nous sur Twitter En francais English Language
 











Abonnez-vous gratuitement à notre NEWSLETTER

Newsletter FR

Newsletter EN

Vulnérabilités

Se désabonner

Vigil@nce - WordPress TimThumb : exécution de code via WebShot

juillet 2014 par Vigil@nce

Ce bulletin a été rédigé par Vigil@nce : http://vigilance.fr/offre

SYNTHÈSE DE LA VULNÉRABILITÉ

Un attaquant peut employer la fonctionnalité WebShot des
plugins/thèmes WordPress utilisant TimThumb, afin d’exécuter du
code.

Produits concernés : WordPress Plugins

Gravité : 2/4

Date création : 25/06/2014

DESCRIPTION DE LA VULNÉRABILITÉ

Le script TimThumb peut être installé par des plugins/thèmes
installés sur WordPress :
 Mimbo Pro theme
 WordThumb
 WordPress Gallery Plugin
 IGIT Posts Slider Widget
 Themify theme
 etc.

Cependant, le script timthumb.php (ou ses dérivés) insère
directement le paramètre de la fonctionnalité WebShot (activé avec
WEBSHOT_ENABLED) dans une commande shell.

Un attaquant peut donc employer la fonctionnalité WebShot des
plugins/thèmes WordPress utilisant TimThumb, afin d’exécuter du
code.

ACCÈS AU BULLETIN VIGIL@NCE COMPLET

http://vigilance.fr/vulnerabilite/WordPress-TimThumb-execution-de-code-via-WebShot-14933


Voir les articles précédents

    

Voir les articles suivants