Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WordPress (CVE-2019-8942)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
20/02/2019
Última modificación:
21/07/2021

Descripción

WordPress, en versiones anteriores a la 4.99 y en las 5.x anteriores a la 5.0.1, permite la ejecución remota de código debido a que una entrada "Post Meta" _wp_attached_file puede modificarse a una cadena arbitraria, como uno que termina en una subcadena ".jpg?file.php". Un atacante con privilegios de autor puede ejecutar código arbitrario subiendo una imagen manipulada que contiene código PHP en los metadatos Exif. Su explotación exitosa puede aprovechar el CVE-2019-8943.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.9.9 (excluyendo)
cpe:2.3:a:wordpress:wordpress:5.0:-:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:beta1:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:beta2:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:beta3:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:beta4:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:beta5:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:rc1:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:rc2:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:5.0:rc3:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*