# WPCOM Member 插件本地文件包含漏洞
## 概述
WPCOM Member 是一款用于 WordPress 的插件,其所有版本(包括 1.7.14)均存在本地文件包含(Local File Inclusion)漏洞。
## 影响版本
受影响版本:所有版本 <= 1.7.14
## 细节
漏洞通过插件某 shortcode 中的 `action` 参数触发。经过身份验证的攻击者(至少具备 Contributor 权限)可以利用该漏洞包含并执行服务器上的任意 `.php` 文件。
## 影响
攻击者可借此执行任意 PHP 代码,从而绕过访问控制、获取敏感数据,或在允许上传并包含 `.php` 文件的情况下实现远程代码执行。
                                        
                                    
                                | # | POC 描述 | 源链接 | 神龙链接 | 
|---|
标题: WPCOM Member <= 1.7.14 - Authenticated (Contributor+) Local File Inclusion via Shortcode -- 🔗来源链接
标签:
神龙速读标题: class-member.php in wpcom-member/tags/1.7.13/includes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: class-member.php in wpcom-member/tags/1.7.13/includes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: class-member.php in wpcom-member/tags/1.7.13/includes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论