Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Big File Uploads – Increase Maximum File Upload Size para WordPress (CVE-2024-8538)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
07/09/2024
Última modificación:
26/09/2024

Descripción

El complemento Big File Uploads – Increase Maximum File Upload Size para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 2.1.2 incluida. Esto se debe a que el complemento no desinfecta la ruta de un archivo en un mensaje de error. Esto permite que los atacantes autenticados, con acceso de nivel de autor y superior, recuperen la ruta completa de la aplicación web, que se puede utilizar para ayudar a otros ataques. La información que se muestra no es útil por sí sola y requiere que exista otra vulnerabilidad para que se produzcan daños en un sitio web afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:infiniteuploads:big_file_uploads:*:*:*:*:*:wordpress:*:* 2.1.3 (excluyendo)