Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro sub_page en el plugin de WordPress Tutor LMS - eLearning and online course solution (CVE-2021-24242)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/04/2021
Última modificación:
07/11/2023

Descripción

El plugin de WordPress Tutor LMS - eLearning and online course solution versiones anteriores a 1.8.8 está afectado por una vulnerabilidad de inclusión de archivos locales por medio del parámetro sub_page construido maliciosamente de las herramientas del plugin, permitiendo a usuarios con altos privilegios incluir cualquier archivo php local

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:themeum:tutor_lms:*:*:*:*:*:wordpress:*:* 1.8.8 (excluyendo)


Referencias a soluciones, herramientas e información