An issue was discovered in Pluck before 4.7.6. Remote PHP code execution is possible because the set of disallowed filetypes for uploads in missing some applicable ones such as .phtml and .htaccess.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPluck Cms Pluck
APPPluck-Cms< 4.7.6
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
CWE
Related vulnerabilities
CVE-2024-43042CRITICAL9.8PL ✓same product
Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)
CVE-2021-31746CRITICAL9.8PL ✓same product
Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu
CVE-2020-20951CRITICAL9.8PL ✓same product
RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików
CVE-2019-11344CRITICAL9.8PL ✓same product
Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess
CVE-2018-11736CRITICAL9.8PL ✓same product
Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME