Vulnerabilidad en WP ALL Export Pro para WordPress (CVE-2024-7419)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
07/02/2025
Última modificación:
11/02/2025
Descripción
El complemento WP ALL Export Pro para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 1.9.1 incluida a través de los campos de exportación personalizados. Esto se debe a la falta de validación de entrada y de depuración de los datos proporcionados por el usuario. Esto hace posible que atacantes no autenticados inyecten código PHP arbitrario en los campos de formulario que se ejecutan en el servidor durante la exportación, lo que puede provocar un compromiso total del sitio. Como requisito previo, el campo de exportación personalizado debe incluir campos que contengan datos proporcionados por el usuario.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:soflyy:wp_all_export:*:*:*:*:pro:wordpress:*:* | 1.9.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página