Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la acción "dzsap_download" en el parámetro "link" en el plugin Zoomsounds para WordPress (CVE-2021-39316)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
31/08/2021
Última modificación:
14/12/2021

Descripción

El plugin Zoomsounds versiones anteriores a 6.45 incluyéndola para WordPress, permite una descarga de archivos arbitrarios, incluyendo archivos de configuración confidenciales como wp-config.php, por medio de la acción "dzsap_download" usando un salto de directorio en el parámetro "link"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:digitalzoomstudio:zoomsounds:*:*:*:*:*:wordpress:*:* 6.45 (incluyendo)