Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo zip en la configuración del plugin iQ Block Country de WordPres (CVE-2022-0246)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/04/2022
Última modificación:
15/04/2022

Descripción

La configuración del plugin iQ Block Country de WordPress versiones anteriores a 1.2.13, puede exportarse o importarse usando su funcionalidad backup. Un usuario autorizado puede importar los ajustes preconfigurados del plugin subiendo un archivo zip. Tras el proceso de carga, los archivos del archivo zip cargado son extraídos uno a uno. Durante el proceso de extracción, es comprobado la existencia de un archivo. Si el archivo se presenta, es eliminado sin ningún control de seguridad teniendo en cuenta únicamente el nombre del archivo extraído. Este comportamiento conlleva a una vulnerabilidad "Zip Slip"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webence:iq_block_country:*:*:*:*:*:wordpress:*:* 1.2.13 (excluyendo)


Referencias a soluciones, herramientas e información