Vulnerabilidad en FooEvents para WooCommerce para WordPress (CVE-2024-6000)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
15/06/2024
Última modificación:
15/04/2026
Descripción
El complemento FooEvents para WooCommerce para WordPress es vulnerable a cargas de archivos arbitrarias no autorizadas debido a una configuración de capacidad incorrecta en la función 'display_ticket_themes_page' en versiones hasta la 1.19.20 incluida. Esto hace posible que atacantes autenticados con capacidades de nivel de colaborador o superior carguen archivos arbitrarios en el servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código. Esto fue parcheado parcialmente en 1.19.20 y completamente parcheado en 1.19.21.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://help.fooevents.com/docs/topics/changelogs/fooevents-for-woocommerce/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1080810b-ec9a-44fb-b4da-49b28646a441?source=cve
- https://help.fooevents.com/docs/topics/changelogs/fooevents-for-woocommerce/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1080810b-ec9a-44fb-b4da-49b28646a441?source=cve



