CRITICAL🇵🇱 Wersja polska

CVE-2018-11331

CVSS 9.8v3.0pub. 2018-05-21upd. 2024-11-21

An issue was discovered in Pluck before 4.7.6. Remote PHP code execution is possible because the set of disallowed filetypes for uploads in missing some applicable ones such as .phtml and .htaccess.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pluck Cms Pluck

    APP
    Pluck-Cms
    < 4.7.6
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
CWE
References

Related vulnerabilities

CVE-2024-43042CRITICAL9.8PL ✓same product

Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)

CVE-2021-31746CRITICAL9.8PL ✓same product

Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu

CVE-2020-20951CRITICAL9.8PL ✓same product

RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików

CVE-2019-11344CRITICAL9.8PL ✓same product

Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess

CVE-2018-11736CRITICAL9.8PL ✓same product

Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME