Vulnerabilidad en la funcionalidad "Import Settings" en el plugin Autoptimize WordPress (CVE-2021-24377)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
21/06/2021
Última modificación:
20/09/2021
Descripción
El plugin Autoptimize WordPress versiones anteriores a 2.7.8 intenta eliminar los potenciales archivos maliciosos del archivo extraído cargado por medio de la funcionalidad "Import Settings", sin embargo, esto no es suficiente para proteger contra el RCE, ya que se puede lograr una condición de carrera entre el momento en que el archivo es extraído en el disco pero aún no se elimina. Se trata de una omisión de CVE-2020-24948
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:autoptimize:autoptimize:*:*:*:*:*:wordpress:*:* | 2.7.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



