# Images to WebP < 1.9 - 经认证的本地文件包含漏洞
## 漏洞概述
Images to WebP WordPress插件在1.9版本之前,未能对`tab`参数进行验证或清理,直接传递给`include()`函数,导致可能发生本地文件包含(LFI)问题。
## 影响版本
- 1.9版本之前的所有版本
## 漏洞细节
插件在处理`tab`参数时没有进行适当的验证或清理,直接用于`include()`函数中。这使得攻击者可以通过操纵`tab`参数来包含任意本地文件。
## 漏洞影响
- 可能导致本地文件包含漏洞(LFI),攻击者可以读取服务器上的任意文件。
- 存在潜在的信息泄露和其他安全风险。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | The Images to WebP WordPress plugin before version 1.9 did not validate or sanitize the tab parameter before using it in the include() function. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2021/CVE-2021-24644.yaml | POC详情 |
暂无评论