Local File Inclusion Vulnerability in WP Rocket Plugin for WordPress
CVE-2017-11658

7.5HIGH

Key Information:

Vendor

Wordpress

Status
Vendor
CVE Published:
26 July 2017

What is CVE-2017-11658?

In the WP Rocket plugin version 2.9.3 for WordPress, a Local File Inclusion vulnerability allows attackers to potentially exploit the system by bypassing mitigation techniques that incorrectly handle traversal characters. Specifically, while the plugin attempts to trim these characters, it fails to adequately eliminate the risk posed by null bytes (0x00), rendering it susceptible to remote attacks facilitated by crafted inputs. This flaw emphasizes the need for robust validation measures in web application security.

References

CVSS V3.1

Score:
7.5
Severity:
HIGH
Confidentiality:
High
Integrity:
None
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.