Vulnerabilidad en la distribución de documentos PDF políglotas en el plugin Lever PDF Embedder para WordPress (CVE-2019-19589)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/12/2019
Última modificación:
05/08/2024
Descripción
** DISPUTADA ** El plugin Lever PDF Embedder 4.4 para WordPress no bloquea la distribución de documentos PDF poliglotas que son archivos JAR válidos. Nota: Se ha argumentado que "La vulnerabilidad reportada en el PDF Embedder Plugin no es válida ya que el plugin por sí mismo no controla o gestiona el proceso de carga de archivos. Sólo sirve a los archivos PDF cargados y la responsabilidad de la carga del archivo PDF sigue siendo del propietario del sitio de la instalación de Wordpress, la carga del archivo PDF es administrada por el núcleo de Wordpress y no por el PDF Embedder Plugin. El control y el bloqueo del archivo políglota se debe realizar en el momento de la carga, no al mostrar el archivo. Además, la referencia menciona la recuperación de los archivos de la caché del navegador y el cambio de nombre manual a jar para ejecutar el archivo. Esto se refiere a un paso de dos pasos no conectados que no tiene nada que ver con PDF Embedder"
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wp-pdf:pdf_embedder:4.4:*:*:*:*:wordpress:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



