Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Duplicator de WordPress (CVE-2022-2551)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
22/08/2022
Última modificación:
02/02/2026

Descripción

El plugin Duplicator de WordPress versiones anteriores a 1.4.7, divulga la url de la copia de seguridad a visitantes no autenticados que acceden al endpoint del instalador principal del plugin, si el script del instalador ha sido ejecutado una vez por un administrador, permitiendo la descarga de la copia de seguridad completa del sitio sin autenticarse.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:awesomemotive:duplicator:*:*:*:*:lite:wordpress:*:* 1.4.7 (excluyendo)