Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en E2Pdf para WordPress (CVE-2023-6826)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
15/12/2023
Última modificación:
21/12/2023

Descripción

El complemento E2Pdf para WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación insuficiente del tipo de archivo en la función 'import_action' en versiones hasta la 1.20.25 incluida. Esto hace posible que atacantes autenticados con una función a la que el administrador haya otorgado previamente acceso al complemento, carguen archivos arbitrarios en el servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:e2pdf:e2pdf:*:*:*:*:*:wordpress:*:* 1.20.25 (incluyendo)