Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP ALL Export Pro para WordPress (CVE-2024-7419)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
07/02/2025
Última modificación:
11/02/2025

Descripción

El complemento WP ALL Export Pro para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 1.9.1 incluida a través de los campos de exportación personalizados. Esto se debe a la falta de validación de entrada y de depuración de los datos proporcionados por el usuario. Esto hace posible que atacantes no autenticados inyecten código PHP arbitrario en los campos de formulario que se ejecutan en el servidor durante la exportación, lo que puede provocar un compromiso total del sitio. Como requisito previo, el campo de exportación personalizado debe incluir campos que contengan datos proporcionados por el usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:soflyy:wp_all_export:*:*:*:*:pro:wordpress:*:* 1.9.2 (excluyendo)