Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ser Private Files – WordPress File Sharing Plugin para WordPress (CVE-2024-7848)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/08/2024
Última modificación:
26/09/2024

Descripción

El complemento User Private Files – WordPress File Sharing Plugin para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2.1.0 incluida a través de 'dpk_upvf_update_doc' debido a la falta de validación en la clave controlada por el usuario 'docid'. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, obtengan acceso a los archivos privados de otros usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mediajedi:user_private_files:*:*:*:*:*:wordpress:*:* 2.1.1 (excluyendo)