Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin WooCommerce Products Filter para WordPress (CVE-2018-8710)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
14/03/2018
Última modificación:
03/10/2019

Descripción

Se ha descubierto un problema de ejecución remota de código en el plugin WooCommerce Products Filter (también conocido como WOOF), en versiones anteriores a la 2.2.0, para WordPress, tal y como demuestra el parámetro shortcode en una acción woof_redraw_woof. El plugin implementó una función AJAX de rediseño de página accesible para cualquiera sin ningún tipo de autenticación. El marcado de código corto de WordPress en los parámetros "shortcode" se evaluaría. Los usuarios que no suelen estar autenticados no pueden evaluar códigos cortos, ya que suelen ser sensibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:woocommerce-filter:woocommerce_products_filter:*:*:*:*:*:wordpress:*:* 2.2.0 (excluyendo)