Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la llamada AJAX ao_ccss_import en Autoptimize Wordpress Plugin (CVE-2020-24948)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/09/2020
Última modificación:
04/03/2021

Descripción

La llamada AJAX ao_ccss_import en Autoptimize Wordpress Plugin versión 2.7.6, no garantiza que el archivo proporcionado sea un archivo Zip legítimo, permitiendo a usuarios con altos privilegios cargar archivos arbitrarios, como PHP, conllevando a una ejecución de comandos remota

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:autoptimize:autoptimize:*:*:*:*:*:wordpress:*:* 2.7.7 (excluyendo)