Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el widget Dynamic OOO en el rol Editor para el plugin Elementor Pro para WordPress (CVE-2020-26596)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
07/10/2020
Última modificación:
21/07/2021

Descripción

El widget Dynamic OOO para el plugin Elementor Pro versiones hasta 3.0.5 para WordPress, permite a usuarios autenticados remotos ejecutar código arbitrario porque solo se necesita el rol Editor para cargar código PHP ejecutable por medio del fragmento PHP Raw. NOTA: este problema se puede mitigar eliminando el widget Dynamic OOO o restringiendo la disponibilidad del rol Editor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elementor:elementor_pro:*:*:*:*:*:wordpress:*:* 3.0.5 (incluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.5.1 (incluyendo)