Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin iMember360 para Wordpress (CVE-2014-8949)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
16/11/2014
Última modificación:
12/04/2025

Descripción

El plugin iMember360 3.8.012 hasta 3.9.001 para WordPress permite a administradores remotos autenticados ejecutar comandos arbitrarios a través de metacaracteres de shell en el parámetro i4w_trace. NOTA: Esto puede ser aprovechado con la CVE-2014-8948 para permitir a atacantes remotos ejecutar código. Nota: no está claro si con esto se podría ganar privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:imember360:imember360:3.8.012:*:*:*:*:wordpress:*:*
cpe:2.3:a:imember360:imember360:3.8.013:*:*:*:*:wordpress:*:*
cpe:2.3:a:imember360:imember360:3.8.014:*:*:*:*:wordpress:*:*
cpe:2.3:a:imember360:imember360:3.9.000:*:*:*:*:wordpress:*:*
cpe:2.3:a:imember360:imember360:3.9.001:*:*:*:*:wordpress:*:*