Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la acción AJAX "uploadFontIcon" en el directorio wp-content/uploads/kaswara/fonts_icon en el plugin de WordPress Kaswara Modern VC Addons (CVE-2021-24284)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
14/05/2021
Última modificación:
28/09/2022

Descripción

El plugin de WordPress Kaswara Modern VC Addons versiones hasta 3.0.1, permite la carga de archivos arbitrarios no autenticados mediante la acción AJAX "uploadFontIcon". El archivo zip proporcionado está siendo descomprimido en el directorio wp-content/uploads/kaswara/fonts_icon sin comprobación de archivos maliciosos como PHP

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kaswara_project:kaswara:*:*:*:*:*:wordpress:*:* 3.0.1 (incluyendo)