Vulnerabilidad en el widget Dynamic OOO en el rol Editor para el plugin Elementor Pro para WordPress (CVE-2020-26596)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
07/10/2020
Última modificación:
21/07/2021
Descripción
El widget Dynamic OOO para el plugin Elementor Pro versiones hasta 3.0.5 para WordPress, permite a usuarios autenticados remotos ejecutar código arbitrario porque solo se necesita el rol Editor para cargar código PHP ejecutable por medio del fragmento PHP Raw. NOTA: este problema se puede mitigar eliminando el widget Dynamic OOO o restringiendo la disponibilidad del rol Editor
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elementor:elementor_pro:*:*:*:*:*:wordpress:*:* | 3.0.5 (incluyendo) | |
| cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* | 5.5.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



