Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo ~/core/app/modules/onboarding/module.php en el plugin Elementor Website Builder para WordPress (CVE-2022-1329)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
19/04/2022
Última modificación:
26/05/2023

Descripción

El plugin Elementor Website Builder para WordPress es vulnerable a una ejecución no autorizada de varias acciones AJAX debido a una falta de una comprobación de capacidad en el archivo ~/core/app/modules/onboarding/module.php que hace posible que atacantes modifiquen los datos del sitio además de cargar archivos maliciosos que pueden usarse para obtener una ejecución de código remota, en las versiones 3.6.0 a 3.6.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elementor:website_builder:*:*:*:*:*:wordpress:*:* 3.6.0 (incluyendo) 3.6.2 (incluyendo)