CVE-2017-20208 (CNNVD-202510-2539)
中文标题:
WordPress plugin RegistrationMagic 代码问题漏洞
英文标题:
RegistrationMagic - Custom Registration Forms <= 3.7.9.2 - PHP Object Injection
漏洞描述
中文描述:
WordPress等都是(WordPress)基金会的产品。WordPress是一套使用PHP语言开发的博客平台。PHP等都是(PHP)的产品。PHP是一种在服务器端执行的脚本语言。WebSockets ws等都是(WebSockets)开源的产品。ws是一个 Node.js WebSocket 库。 WordPress plugin RegistrationMagic 3.7.9.3之前版本存在代码问题漏洞,该漏洞源于is_expired_by_date函数对不可信输入进行反序列化,可能导致PHP对象注入攻击。
英文描述:
The RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login plugin for WordPress is vulnerable to PHP Object Injection in all versions up to 3.7.9.3 (exclusive) via deserialization of untrusted input from the is_expired_by_date() function. This makes it possible for unauthenticated attackers to inject a PHP Object. The additional presence of a POP chain allows attackers to fetch a remote file and install it on the site.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| metagauss | RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login | - | < 3.7.9.3 | - |
cpe:2.3:a:metagauss:registrationmagic_–_custom_registration_forms,_user_registration,_payment,_and_user_login:*:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
3.1 (cna)
CRITICALCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2017-20208 |
2025-11-11 15:19:25 | 2025-11-11 07:34:44 |
| NVD | nvd_CVE-2017-20208 |
2025-11-11 14:55:40 | 2025-11-11 07:43:22 |
| CNNVD | cnnvd_CNNVD-202510-2539 |
2025-11-11 15:12:29 | 2025-11-11 08:00:18 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 代码问题
- cnnvd_id: 未提取 -> CNNVD-202510-2539
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- data_sources: ['cve'] -> ['cve', 'nvd']