CVE-2016-20078
WordPress IMDb Profile Widget 1.0.8 Local File Inclusion via pic.php
Vexday Risk Score
33Atención
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 6.9EPSS 0.7%KEV nãoPoC públicaNuclei —Metasploit —Patch —
Ciclo de vida
15 jun 2026Publicada en NVD
Recomendación: Planificar corrección próxima — ya existe PoC pública.
WordPress IMDb Profile Widget 1.0.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by manipulating the url parameter. Attackers can supply directory traversal sequences in GET requests to pic.php to access sensitive files like wp-config.php containing database credentials and configuration data.
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Productos afectados
Henrique Dias · IMDb Profile WidgetPoCs públicas encontradas — 1
cve_referencewww.exploit-db.com/exploits/39621no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →