Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "Import Settings" en el plugin Autoptimize WordPress (CVE-2021-24377)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
21/06/2021
Última modificación:
20/09/2021

Descripción

El plugin Autoptimize WordPress versiones anteriores a 2.7.8 intenta eliminar los potenciales archivos maliciosos del archivo extraído cargado por medio de la funcionalidad "Import Settings", sin embargo, esto no es suficiente para proteger contra el RCE, ya que se puede lograr una condición de carrera entre el momento en que el archivo es extraído en el disco pero aún no se elimina. Se trata de una omisión de CVE-2020-24948

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:autoptimize:autoptimize:*:*:*:*:*:wordpress:*:* 2.7.8 (excluyendo)


Referencias a soluciones, herramientas e información