Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo zip en el plugin AGIL de WordPress (CVE-2021-25119)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
16/05/2022
Última modificación:
25/05/2022

Descripción

El plugin AGIL de WordPress versiones hasta 1.0, acepta todos los archivos zip y extrae automáticamente el archivo zip sin comprobar el tipo de archivo extraído. Permitiendo a usuarios con altos privilegios, como el administrador, cargar un archivo arbitrario como PHP, lo que conlleva a RCE

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpsocket:automatic_grid_image_listing:*:*:*:*:*:wordpress:*:* 1.0 (incluyendo)


Referencias a soluciones, herramientas e información