Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin de WordPress PowerPress (CVE-2021-24123)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
18/03/2021
Última modificación:
23/03/2021

Descripción

Una carga arbitraria de archivos en el plugin de WordPress PowerPress, versiones anteriores a 8.3.8, no comprobaba algunas de las imágenes de fuentes cargadas (como las de la sección de ilustraciones de Podcast), permitiendo que las cuentas de alto privilegio (admin+) puedan cargar archivos arbitrarios, como php, lo que conlleva a una RCE

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:blubrry:powerpress:*:*:*:*:*:wordpress:*:* 8.3.8 (excluyendo)


Referencias a soluciones, herramientas e información