Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress (CVE-2024-9507)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
11/10/2024
Última modificación:
15/10/2024

Descripción

El complemento Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form builder para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 2.15.2 incluida, debido a una validación de entrada incorrecta dentro de la función iconUpload. Esto hace posible que atacantes autenticados, con acceso de nivel de administrador o superior, aprovechen un ataque de cadena de filtros PHP y lean el contenido de archivos arbitrarios en el servidor, que pueden contener información confidencial.