Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FVM Debug Mode en la acción fastvelocity_min_files en el plugin Fast Velocity Minify de WordPress (CVE-2019-19983)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
26/12/2019
Última modificación:
24/08/2020

Descripción

En el plugin de WordPress, Fast Velocity Minify versiones anteriores a 2.7.7, se puede detectar la ruta completa de la web root en la aplicación de WordPress en ejecución. A fin de explotar esta vulnerabilidad, FVM Debug Mode debe estar habilitado y una petición admin-ajax necesita llamar a la acción fastvelocity_min_files.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fastvelocity:minify:*:*:*:*:*:wordpress:*:* 2.7.7 (excluyendo)