Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en complemento para WordPress (CVE-2011-5051)

Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/01/2012
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de subida de ficheros sin restricción en el complemento WP Symposium antes de v11.12.24 para WordPress, permite a atacantes remotos ejecutar código de su elección subiendo un fichero con una extensión ejecutable usando (1) uploadify/upload_admin_avatar.php o (2) uploadify/upload_profile_avatar.php, y accediendo posteriormente a él a través de una petición directa al fichero en un directorio no especificado dentro del webroot.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpsymposium:wp_symposium:*:*:*:*:*:*:*:* 11.12.08 (incluyendo)
cpe:2.3:a:wpsymposium:wp_symposium:11.9.10:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.9.14:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.9.17:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.9.24:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.10.1:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.10.8:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.10.15:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.10.22:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.10.29:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.11.5:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.11.12:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.11.19:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.11.26:*:*:*:*:*:*:*
cpe:2.3:a:wpsymposium:wp_symposium:11.12.03:*:*:*:*:*:*:*