Vulnerabilidad en Dynamics 365 Integration para WordPress (CVE-2024-12583)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/01/2025
Última modificación:
04/01/2025
Descripción
El complemento Dynamics 365 Integration para WordPress es vulnerable a la ejecución remota de código y la lectura arbitraria de archivos en todas las versiones hasta la 1.3.23 incluida a través de template injection del lado del servidor de Twig. Esto se debe a la falta de validación y desinfección de entradas en la función de renderizado. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, ejecuten código en el servidor.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA