Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Duplicator y duplicator Pro WordPress (CVE-2023-6114)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/12/2023
Última modificación:
05/01/2024

Descripción

El complemento Duplicator WordPress anterior a 1.5.7.1 y Duplicator Pro WordPress anterior a 4.5.14.2 no impiden incluir el directorio `backups-dup-lite/tmp` (o el directorio `backups-dup-pro/tmp` en la versión Pro) , que almacena temporalmente archivos que contienen datos confidenciales. Cuando la lista de directorios está habilitada en el servidor web, esto permite a atacantes no autenticados descubrir y acceder a estos archivos confidenciales, que incluyen un volcado completo de la base de datos y un archivo zip del sitio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:awesomemotive:duplicator:*:*:*:*:-:wordpress:*:* 1.5.7.1 (excluyendo)
cpe:2.3:a:awesomemotive:duplicator:*:*:*:*:pro:wordpress:*:* 4.5.14.2 (excluyendo)