Vulnerabilidad en un archivo zip en la configuración del plugin iQ Block Country de WordPres (CVE-2022-0246)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/04/2022
Última modificación:
15/04/2022
Descripción
La configuración del plugin iQ Block Country de WordPress versiones anteriores a 1.2.13, puede exportarse o importarse usando su funcionalidad backup. Un usuario autorizado puede importar los ajustes preconfigurados del plugin subiendo un archivo zip. Tras el proceso de carga, los archivos del archivo zip cargado son extraídos uno a uno. Durante el proceso de extracción, es comprobado la existencia de un archivo. Si el archivo se presenta, es eliminado sin ningún control de seguridad teniendo en cuenta únicamente el nombre del archivo extraído. Este comportamiento conlleva a una vulnerabilidad "Zip Slip"
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:webence:iq_block_country:*:*:*:*:*:wordpress:*:* | 1.2.13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página