Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro src en el archivo ~/admin/vendor/datatables/examples/resources/examples.php en el plugin True Ranker para WordPress (CVE-2021-39312)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
14/12/2021
Última modificación:
28/02/2022

Descripción

El plugin True Ranker versiones anteriores a 2.2.2 incluyéndola para WordPress permite acceder a archivos arbitrarios, incluyendo archivos de configuración confidenciales como wp-config.php, por medio del parámetro src encontrado en el archivo ~/admin/vendor/datatables/examples/resources/examples.php

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:trueranker:true_ranker:*:*:*:*:*:wordpress:*:* 2.2.2 (incluyendo)