CVE

Vulnerabilidad en Forminator para WordPress (CVE-2023-6133)

Severidad:
MEDIA
Type:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
15/11/2023
Última modificación:
30/11/2023

Descripción

El complemento Forminator para WordPress es vulnerable a la carga de archivos arbitrarios debido a una lista negra insuficiente en la función 'forminator_allowed_mime_types' en versiones hasta la 1.27.0 incluida. Esto hace posible que atacantes autenticados con capacidades de nivel de administrador o superiores carguen archivos arbitrarios en el servidor del sitio afectado, pero debido a la configuración de htaccess, el código remoto no se puede ejecutar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:incsub:forminator:*:*:*:*:*:wordpress:*:* 1.27.0 (incluyendo)