Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
WordPress Coding Standards (WordPressCS) contains an arbitrary code execution vulnerability
Vulnerability Description
WordPress Coding Standards is a set of PHP_CodeSniffer rules (sniffs) that enforce WordPress coding conventions. From 0.14.1 until 3.4.1, the WordPress.WP.EnqueuedResourceParameters sniff (active in the WordPress and WordPress-Extra rulesets) reconstructed the $ver argument passed to functions such as wp_enqueue_script() and ran it through eval() inside its is_falsy() method, so a maliciously crafted argument such as 'system'('id') would execute during a scan; as a result, running PHPCS with WordPressCS over untrusted PHP (for example a CI pipeline that lints pull requests, or a developer reviewing third-party code) could lead to arbitrary command execution on the scanning host. The WordPress-Core and WordPress-Docs rulesets are not affected. This issue is fixed in version 3.4.1.
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Vulnerability Type
动态执行代码中指令转义处理不恰当(Eval注入)
Vulnerability Title
WordPress Coding Standards for PHP_CodeSniffer 代码注入漏洞
Vulnerability Description
WordPress Coding Standards for PHP_CodeSniffer是WordPress基金会开源的一款PHP编码标准规则集合。 WordPress Coding Standards for PHP_CodeSniffer 0.14.1版本至3.4.1之前版本存在代码注入漏洞,该漏洞源于WordPress.WP.EnqueuedResourceParameters sniff对$ver参数进行了eval(),导致恶意构造的参数在扫描时执行任意命令。
CVSS Information
N/A
Vulnerability Type
N/A