Vulnerabilidad en File Manager Advanced Shortcode para WordPress (CVE-2024-13914)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/05/2025
Última modificación:
16/05/2025
Descripción
El complemento File Manager Advanced Shortcode para WordPress es vulnerable a la inclusión local de archivos en todas las versiones hasta la 2.5.4 (file-manager-advanced-shortcode) y la 2.5.6 (advanced-file-manager-pro-premium), incluida, a través del shortcode 'file_manager_advanced'. Esto permite a atacantes autenticados, con acceso de administrador o superior, incluir y ejecutar archivos JavaScript arbitrarios en el servidor. Esto puede utilizarse para eludir los controles de acceso, obtener datos confidenciales o ejecutar código cuando se pueden subir e incluir imágenes y otros tipos de archivos "safe". Los sitios que actualmente usan la versión 2.5.4 (file-manager-advanced-shortcode) deben actualizarse a la 2.6.0 (advanced-file-manager-pro-premium).
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA