Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo index.html en la funcionalidad "Import Settings" en el plugin Autoptimize de WordPress (CVE-2021-24378)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/06/2021
Última modificación:
25/06/2021

Descripción

El plugin Autoptimize de WordPress versiones anteriores a 2.7.8, no comprueba si hay archivos maliciosos como .html en el archivo subido por medio de la funcionalidad "Import Settings". Como resultado, es posible que un usuario muy privilegiado cargar un archivo malicioso que contenga código JavaScript dentro de un archivo que se ejecutará cuando una víctima visite el archivo index.html dentro del directorio del plugin

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:autoptimize:autoptimize:*:*:*:*:*:wordpress:*:* 2.7.8 (excluyendo)


Referencias a soluciones, herramientas e información