Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El complemento Booking calendar, Appointment Booking System para WordPress (CVE-2022-3982)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
12/12/2022
Última modificación:
22/04/2025

Descripción

El complemento Booking calendar, Appointment Booking System para WordPress anterior a 3.2.2 no valida los archivos cargados, lo que podría permitir a usuarios no autenticados cargar archivos arbitrarios, como PHP y lograr RCE.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpdevart:booking_calendar:*:*:*:*:*:wordpress:*:* 3.2.2 (excluyendo)