Informazioni sul CVE-2024-1567
N/A
CWE ID: N/A
Base Score (CVSS): N/A
CVE: CVE-2024-1567
Descrizione: Il plugin Royal Elementor Addons e Template per WordPress è vulnerabile a limitazioni sulle visualizzazioni dei file a causa di una mancata validazione dei tipi di file nella funzione ‘file_validity’ in tutte le versioni fino a e inclusa 1.3.94. Questo permette agli attaccanti non autenticati di caricare tipi di file pericolosi come .svgz sul server del sito compromesso, il che potrebbe rendere possibile l’esecuzione di codice dannoso o cross-site scripting.
Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: None, Interazione utente: None, Confidenzialità: Low, Integrità: High, Disponibilità: None.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | L | Low | L’attacco non richiede condizioni particolari. |
Privileges Required (PR) | N | None | Non sono richiesti privilegi. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | L | Low | Impatto limitato. |
Integrity Impact (I) | H | High | Grave impatto sull’integrità. |
Availability Impact (A) | N | None | Nessun impatto sulla disponibilità. |
Riferimenti esterni
- https://www.wordfence.com/threat-intel/vulnerabilities/id/7a04705d-cd17-4b4b-b04d-de55d6479dab?source=cve
- https://plugins.trac.wordpress.org/browser/royal-elementor-addons/tags/1.3.89/classes/modules/forms/wpr-file-upload.php#L105
- https://plugins.trac.wordpress.org/browser/royal-elementor-addons/tags/1.3.90/classes/modules/forms/wpr-file-upload.php
- https://plugins.trac.wordpress.org/changeset/3056612/royal-elementor-addons/tags/1.3.95/classes/modules/forms/wpr-file-upload.php?old=3055840&old_path=royal-elementor-addons%2Ftags%2F1.3.94%2Fclasses%2Fmodules%2Fforms%2Fwpr-file-upload.php
Prodotti interessati
- wproyal – Royal Elementor Addons and Templates
Relazioni con altri prodotti
Produttore:wproyal
Prodotto: Royal Elementor Addons and Templates
Anno: 2024
CWE:
CVSS: 0.0