Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Omni Secure Files de Omnilogic (CVE-2012-10064)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
16/01/2026
Última modificación:
15/04/2026

Descripción

Las versiones del plugin Omni Secure Files anteriores a la 0.1.14 contienen una vulnerabilidad de carga arbitraria de archivos en el endpoint de ejemplo plupload incluido. El manejador /wp-content/plugins/omni-secure-files/plupload/examples/upload.php permite cargas no autenticadas sin aplicar restricciones de tipo de archivo seguro, lo que permite a un atacante colocar archivos controlados por el atacante en el directorio de cargas del plugin. Esto puede conducir a la ejecución remota de código si se carga un tipo de archivo ejecutable por el servidor y se accede a él posteriormente.