CVE-2021-39317: AccessPress Themes - Authenticated Malicious File Upload

Published Oct 11, 2021
·
Updated

A WordPress plugin and several WordPress themes developed by AccessPress Themes are vulnerable to malicious file uploads via the pluginofflineinstaller AJAX action due to a missing capability check in the pluginofflineinstallercallback function found in the /demo-functions.php file or /welcome.php file of the affected products. The complete list of affected products and their versions are below: WordPress Plugin: AccessPress Demo Importer <=1.0.6 WordPress Themes: accesspress-basic <= 3.2.1 accesspress-lite <= 2.92 accesspress-mag <= 2.6.5 accesspress-parallax <= 4.5 accesspress-root <= 2.5 accesspress-store <= 2.4.9 agency-lite <= 1.1.6 arrival <= 1.4.2 bingle <= 1.0.4 bloger <= 1.2.6 brovy <= 1.3 construction-lite <= 1.2.5 doko <= 1.0.27 edict-lite <= 1.1.4 eightlaw-lite <= 2.1.5 eightmedi-lite <= 2.1.8 eight-sec <= 1.1.4 eightstore-lite <= 1.2.5 enlighten <= 1.3.5 fotography <= 2.4.0 opstore <= 1.4.3 parallaxsome <= 1.3.6 punte <= 1.1.2 revolve <= 1.3.1 ripple <= 1.2.0 sakala <= 1.0.4 scrollme <= 2.1.0 storevilla <= 1.4.1 swing-lite <= 1.1.9 the100 <= 1.1.2 the-launcher <= 1.3.2 the-monday <= 1.4.1 ultra-seven <= 1.2.8 uncode-lite <= 1.3.3 vmag <= 1.2.7 vmagazine-lite <= 1.3.5 vmagazine-news <= 1.0.5 wpparallax <= 2.0.6 wp-store <= 1.1.9 zigcy-baby <= 1.0.6 zigcy-cosmetics <= 1.0.5 zigcy-lite <= 2.0.9

Affected Software

43 affected components
Accesspressthemes Access Demo Importer Wordpress<1.0.7
Accesspressthemes Accesspress-lite Wordpress<=2.92
Accesspressthemes Accesspress-mag Wordpress<=2.6.5
Accesspressthemes Accesspress-parallax Wordpress<=4.5
Accesspressthemes Accesspress-root Wordpress<=2.5
Accesspressthemes Accesspress-store Wordpress<=2.4.9
Accesspressthemes Accesspress Basic Wordpress<=3.2.1
Accesspressthemes Agency-lite Wordpress<=1.1.6
Accesspressthemes Arrival Wordpress<=1.4.2
Accesspressthemes Bingle Wordpress<=1.0.4
Accesspressthemes Bloger Wordpress<=1.2.6
Accesspressthemes Brovy Wordpress<=1.3
Accesspressthemes Construction-lite Wordpress<=1.2.5
Accesspressthemes Doko Wordpress<=1.0.27
Accesspressthemes Edict-lite Wordpress<=1.1.4
Accesspressthemes Eight-sec Wordpress<=1.1.4
Accesspressthemes Eightlaw-lite Wordpress<=2.1.5
Accesspressthemes Eightmedi-lite Wordpress<=2.1.8
Accesspressthemes Eightstore-lite Wordpress<=1.2.5
Accesspressthemes Enlighten Wordpress<=1.3.5
Accesspressthemes Fotography Wordpress<=2.4.0
Accesspressthemes Opstore Wordpress<=1.4.3
Accesspressthemes Parallaxsome Wordpress<=1.3.6
Accesspressthemes Punte Wordpress<=1.1.2
Accesspressthemes Revolve Wordpress<=1.3.1
Accesspressthemes Ripple Wordpress<=1.2.0
Accesspressthemes Sakala Wordpress<=1.0.4
Accesspressthemes Scrollme Wordpress<=2.1.0
Accesspressthemes Storevilla Wordpress<=1.4.1
Accesspressthemes Swing-lite Wordpress<=1.1.9
Accesspressthemes The-launcher Wordpress<=1.3.2
Accesspressthemes The-monday Wordpress<=1.4.1
Accesspressthemes The100 Wordpress<=1.1.2
Accesspressthemes Ultra-seven Wordpress<=1.2.8
Accesspressthemes Uncode-lite Wordpress<=1.3.3
Accesspressthemes Vmag Wordpress<=1.2.7
Accesspressthemes Vmagazine-lite Wordpress<=1.3.5
Accesspressthemes Vmagazine-news Wordpress<=1.0.5
Accesspressthemes Wp-store Wordpress<=1.1.9
Accesspressthemes Wpparallax Wordpress<=2.0.6
Accesspressthemes Zigcy-baby Wordpress<=1.0.6
Accesspressthemes Zigcy-cosmetics Wordpress<=1.0.5
Accesspressthemes Zigcy-lite Wordpress<=2.0.9

Remediation

Recommended actions to resolve this vulnerability, in priority order.

  1. Upgrade

    Upgrade wordpress plugin: AccessPress Demo Importer to a version that resolves this vulnerability.

    Fixed in <=1.0.6
  2. Upgrade

    Upgrade wordpress theme: accesspress-basic to a version that resolves this vulnerability.

    Fixed in <= 3.2.1
  3. Upgrade

    Upgrade wordpress theme: accesspress-lite to a version that resolves this vulnerability.

    Fixed in <= 2.92
  4. Upgrade

    Upgrade wordpress theme: accesspress-mag to a version that resolves this vulnerability.

    Fixed in <= 2.6.5
  5. Upgrade

    Upgrade wordpress theme: accesspress-parallax to a version that resolves this vulnerability.

    Fixed in <= 4.5
  6. Upgrade

    Upgrade wordpress theme: accesspress-root to a version that resolves this vulnerability.

    Fixed in <= 2.5
  7. Upgrade

    Upgrade wordpress theme: accesspress-store to a version that resolves this vulnerability.

    Fixed in <= 2.4.9
  8. Upgrade

    Upgrade wordpress theme: agency-lite to a version that resolves this vulnerability.

    Fixed in <= 1.1.6
  9. Upgrade

    Upgrade wordpress theme: arrival to a version that resolves this vulnerability.

    Fixed in <= 1.4.2
  10. Upgrade

    Upgrade wordpress theme: bingle to a version that resolves this vulnerability.

    Fixed in <= 1.0.4
  11. Upgrade

    Upgrade wordpress theme: bloger to a version that resolves this vulnerability.

    Fixed in <= 1.2.6
  12. Upgrade

    Upgrade wordpress theme: brovy to a version that resolves this vulnerability.

    Fixed in <= 1.3
  13. Upgrade

    Upgrade wordpress theme: construction-lite to a version that resolves this vulnerability.

    Fixed in <= 1.2.5
  14. Upgrade

    Upgrade wordpress theme: doko to a version that resolves this vulnerability.

    Fixed in <= 1.0.27
  15. Upgrade

    Upgrade wordpress theme: edict-lite to a version that resolves this vulnerability.

    Fixed in <= 1.1.4
  16. Upgrade

    Upgrade wordpress theme: eightlaw-lite to a version that resolves this vulnerability.

    Fixed in <= 2.1.5
  17. Upgrade

    Upgrade wordpress theme: eightmedi-lite to a version that resolves this vulnerability.

    Fixed in <= 2.1.8
  18. Upgrade

    Upgrade wordpress theme: eight-sec to a version that resolves this vulnerability.

    Fixed in <= 1.1.4
  19. Upgrade

    Upgrade wordpress theme: eightstore-lite to a version that resolves this vulnerability.

    Fixed in <= 1.2.5
  20. Upgrade

    Upgrade wordpress theme: enlighten to a version that resolves this vulnerability.

    Fixed in <= 1.3.5
  21. Upgrade

    Upgrade wordpress theme: fotography to a version that resolves this vulnerability.

    Fixed in <= 2.4.0
  22. Upgrade

    Upgrade wordpress theme: opstore to a version that resolves this vulnerability.

    Fixed in <= 1.4.3
  23. Upgrade

    Upgrade wordpress theme: parallaxsome to a version that resolves this vulnerability.

    Fixed in <= 1.3.6
  24. Upgrade

    Upgrade wordpress theme: punte to a version that resolves this vulnerability.

    Fixed in <= 1.1.2
  25. Upgrade

    Upgrade wordpress theme: revolve to a version that resolves this vulnerability.

    Fixed in <= 1.3.1
  26. Upgrade

    Upgrade wordpress theme: ripple to a version that resolves this vulnerability.

    Fixed in <= 1.2.0
  27. Upgrade

    Upgrade wordpress theme: sakala to a version that resolves this vulnerability.

    Fixed in <= 1.0.4
  28. Upgrade

    Upgrade wordpress theme: scrollme to a version that resolves this vulnerability.

    Fixed in <= 2.1.0
  29. Upgrade

    Upgrade wordpress theme: storevilla to a version that resolves this vulnerability.

    Fixed in <= 1.4.1
  30. Upgrade

    Upgrade wordpress theme: swing-lite to a version that resolves this vulnerability.

    Fixed in <= 1.1.9
  31. Upgrade

    Upgrade wordpress theme: the100 to a version that resolves this vulnerability.

    Fixed in <= 1.1.2
  32. Upgrade

    Upgrade wordpress theme: the-launcher to a version that resolves this vulnerability.

    Fixed in <= 1.3.2
  33. Upgrade

    Upgrade wordpress theme: the-monday to a version that resolves this vulnerability.

    Fixed in <= 1.4.1
  34. Upgrade

    Upgrade wordpress theme: ultra-seven to a version that resolves this vulnerability.

    Fixed in <= 1.2.8
  35. Upgrade

    Upgrade wordpress theme: uncode-lite to a version that resolves this vulnerability.

    Fixed in <= 1.3.3
  36. Upgrade

    Upgrade wordpress theme: vmag to a version that resolves this vulnerability.

    Fixed in <= 1.2.7
  37. Upgrade

    Upgrade wordpress theme: vmagazine-lite to a version that resolves this vulnerability.

    Fixed in <= 1.3.5
  38. Upgrade

    Upgrade wordpress theme: vmagazine-news to a version that resolves this vulnerability.

    Fixed in <= 1.0.5
  39. Upgrade

    Upgrade wordpress theme: wpparallax to a version that resolves this vulnerability.

    Fixed in <= 2.0.6
  40. Upgrade

    Upgrade wordpress theme: wp-store to a version that resolves this vulnerability.

    Fixed in <= 1.1.9
  41. Upgrade

    Upgrade wordpress theme: zigcy-baby to a version that resolves this vulnerability.

    Fixed in <= 1.0.6
  42. Upgrade

    Upgrade wordpress theme: zigcy-cosmetics to a version that resolves this vulnerability.

    Fixed in <= 1.0.5
  43. Upgrade

    Upgrade wordpress theme: zigcy-lite to a version that resolves this vulnerability.

    Fixed in <= 2.0.9

Event History

Oct 11, 2021
CVE Published
via MITRE·03:48 PM
Data Sourced
via MITRE·03:48 PM
RemedyDescriptionSeverityWeakness
Data Sourced
via NVD·04:15 PM
RemedyDescriptionSeverityWeaknessAffected Software
Free Weekly Intel

Don't miss critical vulnerabilities

Join thousands of security professionals who receive our weekly digest of trending CVEs, zero-days, and exploited vulnerabilities.

No spam. Unsubscribe anytime.

Frequently Asked Questions

1

What is CVE-2021-39317?

CVE-2021-39317 is a vulnerability in a WordPress plugin and several WordPress themes developed by AccessPress Themes that allows for malicious file uploads.

2

What is the severity of CVE-2021-39317?

The severity of CVE-2021-39317 is high with a CVSS score of 8.8.

3

Which software is affected by CVE-2021-39317?

The following software is affected by CVE-2021-39317: Access Demo Importer (up to version 1.0.7), Accesspress-lite (up to version 2.92), Accesspress-mag (up to version 2.6.5), Accesspress-parallax (up to version 4.5), Accesspress-root (up to version 2.5), Accesspress-store (up to version 2.4.9), Accesspress Basic (up to version 3.2.1), Agency-lite (up to version 1.1.6), Arrival (up to version 1.4.2), Bingle (up to version 1.0.4), Bloger (up to version 1.2.6), Brovy (up to version 1.3), Construction-lite (up to version 1.2.5), Doko (up to version 1.0.27), Edict-lite (up to version 1.1.4), Eight-sec (up to version 1.1.4), Eightlaw-lite (up to version 2.1.5), Eightmedi-lite (up to version 2.1.8), Eightstore-lite (up to version 1.2.5), Enlighten (up to version 1.3.5), Fotography (up to version 2.4.0), Opstore (up to version 1.4.3), Parallaxsome (up to version 1.3.6), Punte (up to version 1.1.2), Revolve (up to version 1.3.1), Ripple (up to version 1.2.0), Sakala (up to version 1.0.4), Scrollme (up to version 2.1.0), Storevilla (up to version 1.4.1), Swing-lite (up to version 1.1.9), The-launcher (up to version 1.3.2), The-monday (up to version 1.4.1), The100 (up to version 1.1.2), Ultra-seven (up to version 1.2.8), Uncode-lite (up to version 1.3.3), Vmag (up to version 1.2.7), Vmagazine-lite (up to version 1.3.5), Vmagazine-news (up to version 1.0.5), Wp-store (up to version 1.1.9), Wpparallax (up to version 2.0.6), Zigcy-baby (up to version 1.0.6), Zigcy-cosmetics (up to version 1.0.5), Zigcy-lite (up to version 2.0.9).

4

How do I fix CVE-2021-39317?

To fix CVE-2021-39317, update the affected plugin and themes to the latest version provided by AccessPress Themes.

5

Do I need to take any other actions to mitigate CVE-2021-39317?

In addition to updating the affected software, it is recommended to only install plugins and themes from trusted sources, regularly monitor for vulnerability updates, and implement web application firewalls.

Contact

SecAlerts Pty Ltd.
132 Wickham Terrace
Fortitude Valley,
QLD 4006, Australia
info@secalerts.co
By using SecAlerts services, you agree to our services end-user license agreement. This website is safeguarded by reCAPTCHA and governed by the Google Privacy Policy and Terms of Service. All names, logos, and brands of products are owned by their respective owners, and any usage of these names, logos, and brands for identification purposes only does not imply endorsement. If you possess any content that requires removal, please get in touch with us.
© 2026 SecAlerts Pty Ltd.
ABN: 70 645 966 203, ACN: 645 966 203