Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función "Custom Gift Card Template" en Ultimate WooCommerce Gift Cards (CVE-2020-35627)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
28/12/2020
Última modificación:
30/12/2020

Descripción

Ultimate WooCommerce Gift Cards versión 3.0.2, está afectada por una vulnerabilidad de carga de archivos en la Custom GiftCard Template que puede ejecutar remotamente código arbitrario. Una vez que contiene la función "Custom Gift Card Template", la función de cargar una imagen personalizada es usada, cambiando el nombre de la extensión de la imagen a PHP y ejecutando el código PHP en el servidor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:woocommerce:gift_cards:3.0.2:*:*:*:*:*:*:*