Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los caracteres especiales en un nombre de archivo el plugin contact-form-7 (CVE-2020-35489)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
17/12/2020
Última modificación:
22/12/2020

Descripción

El plugin contact-form-7 (también se conoce como Contact Form 7) versiones anteriores a 5.3.2 para WordPress, permite una Carga de Archivos Sin Restricciones y una ejecución de código remota porque un nombre de archivo puede contener caracteres especiales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rocklobster:contact_form_7:*:*:*:*:*:wordpress:*:* 5.3.2 (excluyendo)