Vulnerabilidad en Uncanny Automator (CVE-2026-2269)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/03/2026
Última modificación:
03/03/2026
Descripción
El plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 7.0.0.3, inclusive, a través de la función download_url(). Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, realicen peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede utilizarse para consultar y modificar información de servicios internos. Además, el plugin almacena el contenido de los archivos remotos en el servidor, lo que puede aprovecharse para subir archivos arbitrarios en el servidor del sitio afectado, lo que podría hacer posible la ejecución remota de código.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA



