WordPress component: Filesystem traversal
WordPress component is affected by filesystem traversal. Exposure depends on how the affected operation is made reachable by the site. A crafted path can escape the intended directory and reach files or directories elsewhere on the server.
- Component
- WordPress component
- Plugin slug
Core- Affected
- See vendor advisory
- Safe version
- See mitigation notes
- Published
- Jan 10, 2008
This CVE was published Jan 10, 2008 and is one of 45 known issues for WordPress core.
Patch or disable the affected component.
Update WordPress component to a release outside the affected range, or disable and remove it until a fixed version is available.
Technical description
Multiple directory traversal vulnerabilities in WordPress 2.0.11 and earlier allow remote attackers to read arbitrary files via a .. (dot dot) in (1) the page parameter to certain PHP scripts under wp-admin/ or (2) the import parameter to wp-admin/admin.php, as demonstrated by discovering the full path via a request for the \..\..\wp-config pathname; and allow remote attackers to modify arbitrary files via a .. (dot dot) in the file parameter to wp-admin/templates.php.
NVD vector: AV:N/AC:L/Au:N/C:P/I:N/A:N
Primary and upstream sources
- NVD record for CVE-2008-0196
- Upstream reference lists.grok.org.uk
- Upstream reference securityreason.com
- Upstream reference securityvulns.ru
- Upstream reference securityvulns.ru
- Upstream reference securityvulns.ru
- Upstream reference securityvulns.ru
- Upstream reference websecurity.com.ua
- Upstream reference websecurity.com.ua
- Upstream reference websecurity.com.ua
- Upstream reference websecurity.com.ua
- Upstream reference securityfocus.com
- Upstream reference lists.grok.org.uk
- Upstream reference securityreason.com
- Upstream reference securityvulns.ru
- Upstream reference securityvulns.ru
- Upstream reference securityvulns.ru
- Upstream reference securityvulns.ru
- Upstream reference websecurity.com.ua
- Upstream reference websecurity.com.ua
- Upstream reference websecurity.com.ua
- Upstream reference websecurity.com.ua
- Upstream reference securityfocus.com