Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dynamics 365 Integration para WordPress (CVE-2024-12583)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/01/2025
Última modificación:
04/01/2025

Descripción

El complemento Dynamics 365 Integration para WordPress es vulnerable a la ejecución remota de código y la lectura arbitraria de archivos en todas las versiones hasta la 1.3.23 incluida a través de template injection del lado del servidor de Twig. Esto se debe a la falta de validación y desinfección de entradas en la función de renderizado. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, ejecuten código en el servidor.