Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Wp-Insert para WordPress (CVE-2018-17573)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
28/09/2018
Última modificación:
23/11/2018

Descripción

El plugin Wp-Insert hasta la versión 2.4.2 para WordPress permite la subida de código PHP arbitrario debido a la exposición y configuración de FCKeditor en fckeditor/editor/filemanager/browser/default/browser.html, fckeditor/editor/filemanager/connectors/test.html y fckeditor/editor/filemanager/connectors/uploadtest.html.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:smartlogix:wp-insert:*:*:*:*:*:wordpress:*:* 2.4.2 (incluyendo)