Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo de imagen en las cuentas de administrador en el plugin Event Banner WordPress (CVE-2021-24252)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
06/05/2021
Última modificación:
25/10/2022

Descripción

El plugin Event Banner WordPress versiones hasta 1.3, no verifica el archivo de imagen cargado, permitiendo que las cuentas de administrador cargar archivos arbitrarios, como .exe, .php u otros ejecutables, conllevando a RCE. Debido a una falta de comprobación CSRF, el problema también puede ser utilizado por medio de dicho vector para lograr el mismo resultado, o por medio de un LFI, ya que faltan las comprobaciones de autorización (pero requeriría WP que sea cargado)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wp-eventmanager:event_banner:*:*:*:*:*:wordpress:*:* 1.3 (incluyendo)