Répertoire de sécurité WordPress

Vulnérabilités du cœur WordPress, page 12

Consultez 380 vulnérabilités connues du cœur WordPress, avec CVE, gravité CVSS, versions affectées et correctifs disponibles. Page 12 de l’annuaire.

380Vulnérabilités
17Critiques
378Avec correctif
2Composants

WordPress Core

Failles et CVE du cœur WordPress

CVE-2013-5738 Moyenne · 6,4
WordPress

WordPress Core < 3.6.1 – HTML File Upload

The get_allowed_mime_types function in wp-includes/functions.php in WordPress before 3.6.1 does not require the unfiltered_html capability for uploads of .htm and .html files, which might make it easier for remote authenticated users to conduct cross-site scripting (XSS) attacks via…

Versions affectées

*-3.6

Correctif

3.6.1

Publication

11/09/2013

CVE-2013-2205 Moyenne · 6,4
WordPress

WordPress Core < 3.5.2 – Cross-Site Scripting

The default configuration of SWFUpload in WordPress before 3.5.2 has an unrestrictive security.allowDomain setting, which allows remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via a crafted web site.

Versions affectées

*-3.5.1

Correctif

3.5.2

Publication

21/06/2013

CVE-2013-2202 Moyenne · 5,4
WordPress

WordPress Core < 3.5.2 – XXE Injection

WordPress before 3.5.2 allows remote attackers to read arbitrary files via an oEmbed XML provider response containing an external entity declaration in conjunction with an entity reference, related to an XML External Entity (XXE) issue.

Versions affectées

*-3.5.1

Correctif

3.5.2

Publication

21/06/2013

CVE-2012-3414 Moyenne · 6,1
WordPress

SWFUpload <= 2.2.0.1 – Cross-Site Scripting

Cross-site scripting (XSS) vulnerability in swfupload.swf in SWFUpload 2.2.0.1 and earlier, as used in WordPress before 3.3.2, TinyMCE Image Manager 1.1, and other products, allows remote attackers to inject arbitrary web script or HTML via the movieName parameter,…

Versions affectées

[*, 3.3.2)

Correctif

3.3.2

Publication

09/11/2012

CVE-2012-3383 Moyenne · 6,4
WordPress

WordPress Core < 3.4.2 – Cross-Site Scripting

The map_meta_cap function in wp-includes/capabilities.php in WordPress 3.4.x before 3.4.2, when the multisite feature is enabled, does not properly assign the unfiltered_html capability, which allows remote authenticated users to bypass intended access restrictions and conduct cross-site scripting (XSS)…

Versions affectées

*-3.4.1

Correctif

3.4.2

Publication

06/09/2012

CVE-2012-4422 Faible · 3,8
WordPress

WordPress Core < 3.4.2 – Missing Authorization Checks

wp-admin/plugins.php in WordPress before 3.4.2, when the multisite feature is enabled, does not check for network-administrator privileges before performing a network-wide activation of an installed plugin, which might allow remote authenticated users to make unintended plugin changes by…

Versions affectées

*-3.4.1

Correctif

3.4.2

Publication

06/09/2012

Comprendre les données

Comment utiliser cet annuaire de vulnérabilités ?

Chaque fiche associe une vulnérabilité à un composant précis, avec sa gravité, les versions affectées et les versions corrigées lorsqu’elles sont connues. Les pages de wordpress servent de point d’entrée pour retrouver rapidement les composants concernés.

Une CVE ne signifie pas automatiquement qu’un site a été compromis. Elle indique qu’une version donnée peut être exposée. La bonne démarche consiste à vérifier l’inventaire réel, sauvegarder, mettre à jour, puis contrôler le fonctionnement et les journaux du site.

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités