Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la distribución de documentos PDF políglotas en el plugin Lever PDF Embedder para WordPress (CVE-2019-19589)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/12/2019
Última modificación:
05/08/2024

Descripción

** DISPUTADA ** El plugin Lever PDF Embedder 4.4 para WordPress no bloquea la distribución de documentos PDF poliglotas que son archivos JAR válidos. Nota: Se ha argumentado que "La vulnerabilidad reportada en el PDF Embedder Plugin no es válida ya que el plugin por sí mismo no controla o gestiona el proceso de carga de archivos. Sólo sirve a los archivos PDF cargados y la responsabilidad de la carga del archivo PDF sigue siendo del propietario del sitio de la instalación de Wordpress, la carga del archivo PDF es administrada por el núcleo de Wordpress y no por el PDF Embedder Plugin. El control y el bloqueo del archivo políglota se debe realizar en el momento de la carga, no al mostrar el archivo. Además, la referencia menciona la recuperación de los archivos de la caché del navegador y el cambio de nombre manual a jar para ejecutar el archivo. Esto se refiere a un paso de dos pasos no conectados que no tiene nada que ver con PDF Embedder"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wp-pdf:pdf_embedder:4.4:*:*:*:*:wordpress:*:*