Vulnerabilidad en MP3 Sticky Player para WordPress (CVE-2024-10803)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
23/11/2024
Última modificación:
23/11/2024
Descripción
El complemento MP3 Sticky Player para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 8.0 incluida a través del archivo content/downloader.php. Esto permite que atacantes no autenticados lean el contenido de archivos arbitrarios en el servidor, que pueden contener información confidencial. Tenga en cuenta que el proveedor lanzó la versión parcheada como la misma versión que la versión afectada.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA