Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las imágenes de los logos en el plugin Simple Schools Staff Directory de WordPress (CVE-2021-24663)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
20/09/2021
Última modificación:
01/10/2021

Descripción

El plugin Simple Schools Staff Directory de WordPress versiones hasta 1.1, no comprueba las imágenes de los logos subidos para asegurar que son realmente imágenes, permitiendo a usuarios con altos privilegios, como los administradores, cargar archivos arbitrarios como PHP, conllevando a un RCE

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:simple_schools_staff_directory_project:simple_schools_staff_directory:*:*:*:*:*:wordpress:*:* 1.1 (incluyendo)


Referencias a soluciones, herramientas e información