Vulnerability Database

391,932

Total vulnerabilities in the database

CVE-2011-4453 — pmwiki / pmwiki

Improper Control of Generation of Code ('Code Injection')

The PageListSort function in scripts/pagelist.php in PmWiki 2.x before 2.2.35 allows remote attackers to execute arbitrary code via PHP sequences in a crafted order parameter in a pagelist directive, leading to unintended use of the PHP create_function function.

  • Published: Dec 22, 2011
  • Updated: Sep 27, 2026
  • CVE: CVE-2011-4453
  • Severity: High
  • Exploit:
  • CISA KEV:

CVSS v2:

  • Severity: High
  • Score: 7.5
  • AV:N/AC:L/Au:N/C:P/I:P/A:P

CWEs:

Software Affected versions
pmwiki / pmwiki = 2.0.0
pmwiki / pmwiki = 2.0.1
pmwiki / pmwiki = 2.0.2
pmwiki / pmwiki = 2.0.3
pmwiki / pmwiki = 2.0.4
pmwiki / pmwiki = 2.0.5
pmwiki / pmwiki = 2.0.6
pmwiki / pmwiki = 2.0.7
pmwiki / pmwiki = 2.0.8
pmwiki / pmwiki = 2.0.9
pmwiki / pmwiki = 2.0.10
pmwiki / pmwiki = 2.0.11
pmwiki / pmwiki = 2.0.12
pmwiki / pmwiki = 2.0.13
pmwiki / pmwiki = 2.1.0
pmwiki / pmwiki = 2.1.1
pmwiki / pmwiki = 2.1.2
pmwiki / pmwiki = 2.1.3
pmwiki / pmwiki = 2.1.4
pmwiki / pmwiki = 2.1.5
pmwiki / pmwiki = 2.1.6
pmwiki / pmwiki = 2.1.7
pmwiki / pmwiki = 2.1.8
pmwiki / pmwiki = 2.1.9
pmwiki / pmwiki = 2.1.10
pmwiki / pmwiki = 2.1.11
pmwiki / pmwiki = 2.1.12
pmwiki / pmwiki = 2.1.13
pmwiki / pmwiki = 2.1.14
pmwiki / pmwiki = 2.1.15
pmwiki / pmwiki = 2.1.16
pmwiki / pmwiki = 2.1.17
pmwiki / pmwiki = 2.1.18
pmwiki / pmwiki = 2.1.19
pmwiki / pmwiki = 2.1.20
pmwiki / pmwiki = 2.1.21
pmwiki / pmwiki = 2.1.22
pmwiki / pmwiki = 2.1.23
pmwiki / pmwiki = 2.1.24
pmwiki / pmwiki = 2.1.25
pmwiki / pmwiki = 2.1.26
pmwiki / pmwiki = 2.1.27
pmwiki / pmwiki = 2.2.0
pmwiki / pmwiki = 2.2.0-beta1
pmwiki / pmwiki = 2.2.0-beta10
pmwiki / pmwiki = 2.2.0-beta11
pmwiki / pmwiki = 2.2.0-beta12
pmwiki / pmwiki = 2.2.0-beta13
pmwiki / pmwiki = 2.2.0-beta14
pmwiki / pmwiki = 2.2.0-beta15
pmwiki / pmwiki = 2.2.0-beta16
pmwiki / pmwiki = 2.2.0-beta17
pmwiki / pmwiki = 2.2.0-beta18
pmwiki / pmwiki = 2.2.0-beta19
pmwiki / pmwiki = 2.2.0-beta2
pmwiki / pmwiki = 2.2.0-beta20
pmwiki / pmwiki = 2.2.0-beta21
pmwiki / pmwiki = 2.2.0-beta22
pmwiki / pmwiki = 2.2.0-beta23
pmwiki / pmwiki = 2.2.0-beta24
pmwiki / pmwiki = 2.2.0-beta25
pmwiki / pmwiki = 2.2.0-beta26
pmwiki / pmwiki = 2.2.0-beta27
pmwiki / pmwiki = 2.2.0-beta28
pmwiki / pmwiki = 2.2.0-beta29
pmwiki / pmwiki = 2.2.0-beta3
pmwiki / pmwiki = 2.2.0-beta30
pmwiki / pmwiki = 2.2.0-beta31
pmwiki / pmwiki = 2.2.0-beta32
pmwiki / pmwiki = 2.2.0-beta33
pmwiki / pmwiki = 2.2.0-beta34
pmwiki / pmwiki = 2.2.0-beta35
pmwiki / pmwiki = 2.2.0-beta36
pmwiki / pmwiki = 2.2.0-beta37
pmwiki / pmwiki = 2.2.0-beta38
pmwiki / pmwiki = 2.2.0-beta39
pmwiki / pmwiki = 2.2.0-beta4
pmwiki / pmwiki = 2.2.0-beta40
pmwiki / pmwiki = 2.2.0-beta41
pmwiki / pmwiki = 2.2.0-beta42
pmwiki / pmwiki = 2.2.0-beta43
pmwiki / pmwiki = 2.2.0-beta44
pmwiki / pmwiki = 2.2.0-beta45
pmwiki / pmwiki = 2.2.0-beta46
pmwiki / pmwiki = 2.2.0-beta47
pmwiki / pmwiki = 2.2.0-beta48
pmwiki / pmwiki = 2.2.0-beta49
pmwiki / pmwiki = 2.2.0-beta5
pmwiki / pmwiki = 2.2.0-beta50
pmwiki / pmwiki = 2.2.0-beta51
pmwiki / pmwiki = 2.2.0-beta52
pmwiki / pmwiki = 2.2.0-beta53
pmwiki / pmwiki = 2.2.0-beta54
pmwiki / pmwiki = 2.2.0-beta55
pmwiki / pmwiki = 2.2.0-beta56
pmwiki / pmwiki = 2.2.0-beta57
pmwiki / pmwiki = 2.2.0-beta58
pmwiki / pmwiki = 2.2.0-beta59
pmwiki / pmwiki = 2.2.0-beta6
pmwiki / pmwiki = 2.2.0-beta60
pmwiki / pmwiki = 2.2.0-beta61
pmwiki / pmwiki = 2.2.0-beta62
pmwiki / pmwiki = 2.2.0-beta63
pmwiki / pmwiki = 2.2.0-beta64
pmwiki / pmwiki = 2.2.0-beta65
pmwiki / pmwiki = 2.2.0-beta66
pmwiki / pmwiki = 2.2.0-beta67
pmwiki / pmwiki = 2.2.0-beta68
pmwiki / pmwiki = 2.2.0-beta7
pmwiki / pmwiki = 2.2.0-beta8
pmwiki / pmwiki = 2.2.0-beta9
pmwiki / pmwiki = 2.2.1
pmwiki / pmwiki = 2.2.2
pmwiki / pmwiki = 2.2.3
pmwiki / pmwiki = 2.2.4
pmwiki / pmwiki = 2.2.5
pmwiki / pmwiki = 2.2.6
pmwiki / pmwiki = 2.2.7
pmwiki / pmwiki = 2.2.8
pmwiki / pmwiki = 2.2.9
pmwiki / pmwiki = 2.2.10
pmwiki / pmwiki = 2.2.11
pmwiki / pmwiki = 2.2.12
pmwiki / pmwiki = 2.2.13
pmwiki / pmwiki = 2.2.14
pmwiki / pmwiki = 2.2.15
pmwiki / pmwiki = 2.2.16
pmwiki / pmwiki = 2.2.17
pmwiki / pmwiki = 2.2.18
pmwiki / pmwiki = 2.2.19
pmwiki / pmwiki = 2.2.20
pmwiki / pmwiki = 2.2.21
pmwiki / pmwiki = 2.2.22
pmwiki / pmwiki = 2.2.23
pmwiki / pmwiki = 2.2.24
pmwiki / pmwiki = 2.2.25
pmwiki / pmwiki = 2.2.26
pmwiki / pmwiki = 2.2.27
pmwiki / pmwiki = 2.2.28
pmwiki / pmwiki = 2.2.29
pmwiki / pmwiki = 2.2.30
pmwiki / pmwiki = 2.2.32
pmwiki / pmwiki = 2.2.33
pmwiki / pmwiki = 2.2.34

Frequently Asked Questions

A security vulnerability is a weakness in software, hardware, or configuration that can be exploited to compromise confidentiality, integrity, or availability. Many vulnerabilities are tracked as CVEs (Common Vulnerabilities and Exposures), which provide a standardized identifier so teams can coordinate patching, mitigation, and risk assessment across tools and vendors.

CVSS (Common Vulnerability Scoring System) estimates technical severity, but it doesn't automatically equal business risk. Prioritize using context like internet exposure, affected asset criticality, known exploitation (proof-of-concept or in-the-wild), and whether compensating controls exist. A "Medium" CVSS on an exposed, production system can be more urgent than a "Critical" on an isolated, non-production host.

A vulnerability is the underlying weakness. An exploit is the method or code used to take advantage of it. A zero-day is a vulnerability that is unknown to the vendor or has no publicly available fix when attackers begin using it. In practice, risk increases sharply when exploitation becomes reliable or widespread.

Recurring findings usually come from incomplete Asset Discovery, inconsistent patch management, inherited images, and configuration drift. In modern environments, you also need to watch the software supply chain: dependencies, containers, build pipelines, and third-party services can reintroduce the same weakness even after you patch a single host. Unknown or unmanaged assets (often called Shadow IT) are a common reason the same issues resurface.

Use a simple, repeatable triage model: focus first on externally exposed assets, high-value systems (identity, VPN, email, production), vulnerabilities with known exploits, and issues that enable remote code execution or privilege escalation. Then enforce patch SLAs and track progress using consistent metrics so remediation is steady, not reactive.

SynScan combines attack surface monitoring and continuous security auditing to keep your inventory current, flag high-impact vulnerabilities early, and help you turn raw findings into a practical remediation plan.