Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Easy Digital Downloads – Upload File <= 1.0.4 - Arbitrary File Upload/Deletion en EDD Upload File (subida arbitraria de archivos)

PLUGIN CRITICAL CVE-2015-9530

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin Easy Digital Downloads – Upload File, que permite la carga y eliminación arbitraria de archivos. Esta vulnerabilidad, con un CVSS de 9.8, afecta a versiones anteriores a la 1.0.4.

Contexto técnico

El fallo se origina en la falta de validación adecuada de los archivos subidos, permitiendo a un atacante cargar archivos maliciosos en el servidor. Esto expone la superficie de ataque a la ejecución de código no autorizado.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la pérdida de datos, compromiso del servidor y afectación de la reputación de la empresa. Además, puede abrir la puerta a ataques adicionales, como la ejecución remota de código.

Vector de explotación

Los atacantes suelen aprovechar esta vulnerabilidad mediante la carga de archivos maliciosos a través de formularios de subida de archivos no seguros, sin restricciones adecuadas en el tipo de archivo permitido.

Mitigación recomendada

Actualizar el plugin a la versión 1.0.4 o superior. Implementar controles adicionales de validación de archivos y revisar la configuración de permisos en el servidor para limitar el acceso a directorios críticos.

Señales de detección

Señales de riesgo incluyen registros de intentos de carga de archivos sospechosos, cambios no autorizados en el sistema de archivos y alertas de seguridad de plugins de monitoreo.

Alcance afectado

Las versiones del plugin Easy Digital Downloads – Upload File anteriores a la 1.0.4 son las afectadas. Se recomienda a los usuarios verificar sus instalaciones para asegurar que están utilizando la versión segura.

Vulnerabilidades relacionadas

HIGH PLUGIN

lightsyncpro

LightSync Pro <= 2.1.6 - Authenticated (Author+) Arbitrary File Upload

HIGH PLUGIN

real-estate-listing-realtyna-wpl

Realtyna Organic IDX plugin + WPL Real Estate <= 5.3.0 - Authenticated (Subscriber+) Arbitrary File Upload

HIGH PLUGIN

easy-digital-downloads

Easy Digital Downloads <= 3.6.9 - Authenticated (Shop Manager+) Arbitrary File Upload via 'edd-import-file' Parameter

HIGH PLUGIN

mailster

Mailster - Email Newsletter Plugin for WordPress <= 4.1.17 - Authenticated (Editor+) Arbitrary File Upload

HIGH PLUGIN

really-simple-csv-importer

Really Simple CSV Importer <= 1.3 - Authenticated (Admin+) Arbitrary File Upload

HIGH PLUGIN

mapsvg-lite-interactive-vector-maps

MapSVG – Vector maps, Image maps, Google Maps <= 8.14.0 - Authenticated (Admin+) Arbitrary File Upload

HIGH PLUGIN

mapsvg-lite-interactive-vector-maps

MapSVG <= 8.14.0 - Authenticated (Administrator+) Arbitrary File Upload via '/mapsvg/v1/svgfile' Endpoint

HIGH PLUGIN

theme-demo-import

Theme Demo Import <= 1.1.3 - Authenticated (Admin+) Arbitrary File Upload

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad