{"id":"CVE-2018-11494","aliases":["GHSA-wx3q-f5f2-4q8v"],"url":"https://o3.security/vulnerability/CVE-2018-11494","summary":"OpenCart Path Traversal","details":"The \"program extension upload\" feature in OpenCart through 3.0.2.0 has a six-step process (upload, install, unzip, move, xml, remove) that allows attackers to execute arbitrary code if the remove step is skipped, because the attacker can discover a secret temporary directory name (containing 10 random digits) via a directory traversal attack involving language_info['code'].","published":"2018-05-26T20:29:00.217Z","modified":"2026-07-08T14:59:55.949304Z","cvss":{"score":8,"severity":"HIGH","vector":"CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H"},"epss":null,"cisaKev":null,"exploitsKnown":1,"affectedPackages":[{"ecosystem":"Packagist","name":"opencart/opencart","fixedVersion":null}],"fix":null,"references":[{"type":"EVIDENCE","url":"http://www.bigdiao.cc/2018/05/24/Opencart-v3-0-2-0/"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T14:59:55.949304Z"}}