Càrrega de fitxers arbitraris no autenticats a GutenKit <= 2.1.0

ALERTES

14/11/2024

CVE-2024-9234

CRÍTIC (9,8)

CVSS3: 0,0

El complement GutenKit: blocs, patrons i plantilles del creador de pàgines per a l’editor de blocs de Gutenberg per a WordPress és vulnerable a càrregues de fitxers arbitràries a causa d’una comprovació de la capacitat que falta a la funció install_and_activate_plugin_from_external() (punt final de l’API REST d’instal·lació-activa-plugin) en totes les versions posteriors a la 2.1.0 inclosa. Això fa possible que els atacants no autenticats instal·lin i activin connectors arbitraris o utilitzin la funcionalitat per carregar fitxers arbitraris falsificats com a connectors.

Sistemes Afectats

  • ataurr GutenKit – Page Builder Blocks, Patterns, and Templates for Gutenberg Block Editor

Remediació
No hi ha cap recurs disponible a partir del 10 de novembre del 2024.

25