Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en File Manager Advanced Shortcode para WordPress (CVE-2024-13914)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/05/2025
Última modificación:
16/05/2025

Descripción

El complemento File Manager Advanced Shortcode para WordPress es vulnerable a la inclusión local de archivos en todas las versiones hasta la 2.5.4 (file-manager-advanced-shortcode) y la 2.5.6 (advanced-file-manager-pro-premium), incluida, a través del shortcode 'file_manager_advanced'. Esto permite a atacantes autenticados, con acceso de administrador o superior, incluir y ejecutar archivos JavaScript arbitrarios en el servidor. Esto puede utilizarse para eludir los controles de acceso, obtener datos confidenciales o ejecutar código cuando se pueden subir e incluir imágenes y otros tipos de archivos "safe". Los sitios que actualmente usan la versión 2.5.4 (file-manager-advanced-shortcode) deben actualizarse a la 2.6.0 (advanced-file-manager-pro-premium).