跳到主要内容

高危

WordPress Snap Creek Duplicator和Duplicator Pro路径遍历漏洞

2020-02-19 00:00:00 公开 ,2026-01-12 21:08:40 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-22 (Path Traversal) CWE-287 (Improper Authentication)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-02-05 03:55:36

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:N/A:N
CVSS v2 风险值
5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
路径遍历
漏洞描述
WordPress是WordPress基金会的一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。Snap Creek Duplicator是使用在其中的一个WordPress网站迁移插件。WordPress Snap Creek Duplicator 1.3.28之前版本和Duplicator Pro 3.8.7.1之前版本中存在路径遍历漏洞。攻击者可通过向duplicator_download或duplicator_init发送带有../序列的file文件参数利用该漏洞访问被限制的文件。
修复建议
升级至WordPress Replicator plugin for WordPress(1.3.28或更高版本)的最新版本,可从WordPress plugin目录获得: https://wordpress.org/plugins/duplicator/

参考链接