Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un vector de salto de ruta en el plugin de WordPress Photo Gallery by 10Web - Mobile-Friendly Image Gallery (CVE-2021-24363)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/08/2021
Última modificación:
07/11/2023

Descripción

El plugin de WordPress Photo Gallery by 10Web - Mobile-Friendly Image Gallery versiones anteriores a 1.5.75, no aseguraba que los archivos subidos se mantuvieran dentro de su carpeta uploads, permitiendo a usuarios con altos privilegios poner imágenes/SVG en cualquier parte del sistema de archivos por medio de un vector de salto de ruta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:10web:photo_gallery:*:*:*:*:*:wordpress:*:* 1.5.75 (excluyendo)


Referencias a soluciones, herramientas e información