Vulnerabilidad en la acción AJAX "uploadFontIcon" en el directorio wp-content/uploads/kaswara/fonts_icon en el plugin de WordPress Kaswara Modern VC Addons (CVE-2021-24284)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
14/05/2021
Última modificación:
28/09/2022
Descripción
El plugin de WordPress Kaswara Modern VC Addons versiones hasta 3.0.1, permite la carga de archivos arbitrarios no autenticados mediante la acción AJAX "uploadFontIcon". El archivo zip proporcionado está siendo descomprimido en el directorio wp-content/uploads/kaswara/fonts_icon sin comprobación de archivos maliciosos como PHP
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:kaswara_project:kaswara:*:*:*:*:*:wordpress:*:* | 3.0.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



