nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2024-5852 CVE-2024-5852
MEDIUM
WordPress File Upload <= 4.24.7 - Authenticated (Contributor+) Directory Traversal
Record summary
CVE-2024-5852 has a selected CVSS score of 4.3 (medium).
Description
The WordPress File Upload plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 4.24.7 via the 'uploadpath' parameter of the wordpress_file_upload shortcode. This makes it possible for authenticated attackers, with Contributor-level access and above, to upload limited files to arbitrary locations on the web server.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated Jul 16, 2024 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
Iptanus File UploadBrowse nickboss / Iptanus File UploadDefault status: unaffected | CVE List | Through 4.24.7 | affected |
References
3plugins.trac.wordpress.org
https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3118456%40wp-file-upload&new=3118456%40wp-file-upload&sfp_email=&sfph_mail= wordfence.com
https://www.wordfence.com/threat-intel/vulnerabilities/id/39bb69e0-fb18-4737-9eb7-bda2b5bc16a2?source=cve