Extension WordPress

Vulnérabilités Iptanus File Upload

Cette page rassemble les failles publiées pour Iptanus File Upload, leurs plages de versions affectées et les correctifs signalés dans la base locale.

30Vulnérabilités
8Critiques
30Avec correctif
9,8CVSS maximal

Historique de sécurité

CVE et vulnérabilités de Iptanus File Upload

30 fiches

CVE-2024-9939 Élevée · 7,5
Iptanus File Upload

WordPress File Upload <= 4.24.13 – Unauthenticated Path Traversal to Arbitrary File Read in wfu_file_downloader.php

The WordPress File Upload plugin for WordPress is vulnerable to Path Traversal in all versions up to, and including, 4.24.13 via wfu_file_downloader.php. This makes it possible for unauthenticated attackers to read files outside of the originally intended directory.

Versions affectées

*-4.24.13

Correctif

4.24.14

Publication

07/01/2025

CVE-2024-11613 Critique · 9,8
Iptanus File Upload

WordPress File Upload <= 4.24.15 – Unauthenticated Remote Code Execution, Arbitrary File Read, and Arbitrary File Deletion

The WordPress File Upload plugin for WordPress is vulnerable to Remote Code Execution, Arbitrary File Read, and Arbitrary File Deletion in all versions up to, and including, 4.24.15 via the 'wfu_file_downloader.php' file. This is due to lack of…

Versions affectées

*-4.24.15

Correctif

4.25.0

Publication

07/01/2025

CVE-2024-12719 Moyenne · 4,3
Iptanus File Upload

WordPress File Upload <= 4.24.15 – Missing Authorization to Authenticated (Subscriber+) Limited Path Traversal

The WordPress File Upload plugin for WordPress is vulnerable to unauthorized access of data due to a missing capability check on the 'wfu_ajax_action_read_subfolders' function in all versions up to, and including, 4.24.15. This makes it possible for authenticated…

Versions affectées

*-4.24.15

Correctif

4.25.0

Publication

06/01/2025

CVE-2024-9047 Critique · 9,8
Iptanus File Upload

WordPress File Upload <= 4.24.11 – Unauthenticated Path Traversal to Arbitrary File Read and Deletion in wfu_file_downloader.php

The WordPress File Upload plugin for WordPress is vulnerable to Path Traversal in all versions up to, and including, 4.24.11 via wfu_file_downloader.php. This makes it possible for unauthenticated attackers to read or delete files outside of the originally…

Versions affectées

*-4.24.11

Correctif

4.24.12

Publication

11/10/2024

CVE-2024-5852 Moyenne · 4,3
Iptanus File Upload

WordPress File Upload <= 4.24.7 – Authenticated (Contributor+) Directory Traversal

The WordPress File Upload plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 4.24.7 via the 'uploadpath' parameter of the wordpress_file_upload shortcode. This makes it possible for authenticated attackers, with Contributor-level access…

Versions affectées

*-4.24.7

Correctif

4.24.8

Publication

15/07/2024

CVE-2024-2847 Moyenne · 6,4
Iptanus File Upload

WordPress File Upload <= 4.24.5 – Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

The WordPress File Upload plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in all versions up to, and including, 4.24.5 due to insufficient input sanitization and output escaping on user supplied attributes. This…

Versions affectées

*-4.24.5

Correctif

4.24.6

Publication

29/03/2024

CVE-2023-4811 Moyenne · 4,4
Iptanus File Upload

Wordpress File Upload <= 4.23.2 – Authenticated(Administrator+) Stored Cross-Site Scripting

The Wordpress File Upload plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'link' attribute in versions up to, and including, 4.23.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated…

Versions affectées

[*, 4.23.3)

Correctif

4.23.3

Publication

12/09/2023

CVE-2023-2688 Moyenne · 4,9
Iptanus File Upload

WordPress File Upload / WordPress File Upload Pro <= 4.19.1 – Authenticated (Administrator+) Path Traversal

The WordPress File Upload and WordPress File Upload Pro plugins for WordPress are vulnerable to Path Traversal in versions up to, and including, 4.19.1 via the vulnerable parameter wfu_newpath. This allows administrator-level attackers to move files uploaded with…

Versions affectées

*-4.19.1

Correctif

4.19.2

Publication

23/05/2023

CVE-2023-2767 Moyenne · 4,4
Iptanus File Upload

WordPress File Upload / WordPress File Upload Pro <= 4.19.1 – Authenticated (Administrator+) Stored Cross-Site Scripting

The WordPress File Upload and WordPress File Upload Pro plugins for WordPress are vulnerable to Stored Cross-Site Scripting via admin settings in versions up to, and including, 4.19.1 due to insufficient input sanitization and output escaping. This makes…

Versions affectées

*-4.19.1

Correctif

4.19.2

Publication

23/05/2023

CVE-2021-24961 Moyenne · 5,4
Iptanus File Upload

WordPress File Upload <= 4.16.2 – Authenticated Stored Cross-Site Scripting via Shortcode

The WordPress File Upload WordPress plugin before 4.16.3, wordpress-file-upload-pro WordPress plugin before 4.16.3 does not escape some of its shortcode argument, which could allow users with a role as low as Contributor to perform Cross-Site Scripting attacks

Versions affectées

[*, 4.16.3)

Correctif

4.16.3

Publication

14/02/2022

CVE-2021-24960 Moyenne · 5,4
Iptanus File Upload

WordPress File Upload <= 4.16.2 – Authenticated (Contributor+) Stored Cross-Site Scripting via Malicious SVG

The WordPress File Upload WordPress plugin before 4.16.3, wordpress-file-upload-pro WordPress plugin before 4.16.3 allows users with a role as low as Contributor to configure the upload form in a way that allows uploading of SVG files, which could…

Versions affectées

[*, 4.16.3)

Correctif

4.16.3

Publication

14/02/2022

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités