CVE-2017-16960: TP-Link Tl-ER3210G Firmware

High severity, CVSS 8.8. EPSS: 2.4% chance of exploitation in the next 30 days.

TP-Link TL-WVR, TL-WAR, TL-ER, and TL-R devices allow remote authenticated users to execute arbitrary commands via shell metacharacters in the t_bindif field of an admin/interface command to cgi-bin/luci, related to the get_device_byif function in /usr/lib/lua/luci/controller/admin/interface.lua in uhttpd.

Affected products

  • TP-Link Tl-ER3210G Firmware: affected versions not specified
  • TP-Link Tl-ER3220G Firmware: any version
  • TP-Link Tl-ER5110G Firmware: affected versions not specified
  • TP-Link Tl-ER5120G Firmware: affected versions not specified
  • TP-Link Tl-ER5510G: version v2 only; version v3 only
  • TP-Link Tl-ER5520G: version v2 only; version v3 only
  • TP-Link Tl-ER6110G Firmware: affected versions not specified
  • TP-Link Tl-ER6120G: version v2 only
  • TP-Link Tl-ER6220G Firmware: affected versions not specified
  • TP-Link Tl-ER6510G Firmware: affected versions not specified
  • TP-Link Tl-ER6520G: version v2 only; version v3 only
  • TP-Link Tl-ER7520G Firmware: affected versions not specified
  • TP-Link Tl-r4149g Firmware: affected versions not specified
  • TP-Link Tl-r4239g: version v2 only
  • TP-Link Tl-r4299g: version v2 only
  • TP-Link Tl-r473: version v5 only
  • TP-Link Tl-r473g Firmware: affected versions not specified
  • TP-Link Tl-r473gp-Ac Firmware: affected versions not specified
  • TP-Link Tl-r473p-Ac Firmware: affected versions not specified
  • TP-Link Tl-r478: version v6 only
  • TP-Link Tl-r478+: version v7 only
  • TP-Link Tl-r478g+: version v3 only
  • TP-Link Tl-r478g Firmware: affected versions not specified
  • TP-Link Tl-r479gp-Ac Firmware: affected versions not specified
  • TP-Link Tl-r479gpe-Ac Firmware: affected versions not specified
  • and 30 more

Published 2017-11-27. Last modified 2026-06-17.