Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin EC-CUBE "Product Image Bulk Upload Plugin" (CVE-2022-37346)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
27/09/2022
Última modificación:
21/05/2025

Descripción

El plugin EC-CUBE "Product Image Bulk Upload Plugin" versiones 1.0.0 y 4.1.0, contiene una vulnerabilidad de verificación insuficiente cuando se descargan archivos. La explotación de esta vulnerabilidad permite a un atacante remoto no autenticado subir archivos arbitrarios que no sean de imagen. Si un usuario con privilegios administrativos de EC-CUBE donde está instalado el plugin vulnerable es conllevado a subir un archivo especialmente diseñado, un script arbitrario puede ser ejecutado en el sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ec-cube:product_image_bulk_upload:1.0.0:*:*:*:*:ec-cube:*:*
cpe:2.3:a:ec-cube:product_image_bulk_upload:4.1.0:*:*:*:*:ec-cube:*:*