Description
An arbitrary file access vulnerability exists in Magento 2.2 prior to 2.2.10, Magento 2.3 prior to 2.3.3 or 2.3.2-p1. An authenticated user can leverage file upload controller for downloadable products to read/delete an arbitary files.
Remediation
References
Related Vulnerabilities
WordPress Plugin Advanced WP Columns Cross-Site Scripting (2.0.6)
PmWiki Other Vulnerability (CVE-2005-3849)
WordPress Plugin Ultimate WP Query Search Filter Cross-Site Scripting (1.0.10)
Nginx Out-of-bounds Write Vulnerability (CVE-2022-41741)
ownCloud Exposure of Sensitive Information to an Unauthorized Actor Vulnerability (CVE-2017-5866)