Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Easy Digital Downloads – Upload File <= 1.0.4 - Arbitrary File Upload/Deletion en EDD Upload File (subida arbitraria de archivos)

PLUGIN CRITICAL CVE-2015-9530

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin Easy Digital Downloads – Upload File, que permite la carga y eliminación arbitraria de archivos. Esta vulnerabilidad, con un CVSS de 9.8, afecta a versiones anteriores a la 1.0.4.

Contexto técnico

El fallo se origina en la falta de validación adecuada de los archivos subidos, permitiendo a un atacante cargar archivos maliciosos en el servidor. Esto expone la superficie de ataque a la ejecución de código no autorizado.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la pérdida de datos, compromiso del servidor y afectación de la reputación de la empresa. Además, puede abrir la puerta a ataques adicionales, como la ejecución remota de código.

Vector de explotación

Los atacantes suelen aprovechar esta vulnerabilidad mediante la carga de archivos maliciosos a través de formularios de subida de archivos no seguros, sin restricciones adecuadas en el tipo de archivo permitido.

Mitigación recomendada

Actualizar el plugin a la versión 1.0.4 o superior. Implementar controles adicionales de validación de archivos y revisar la configuración de permisos en el servidor para limitar el acceso a directorios críticos.

Señales de detección

Señales de riesgo incluyen registros de intentos de carga de archivos sospechosos, cambios no autorizados en el sistema de archivos y alertas de seguridad de plugins de monitoreo.

Alcance afectado

Las versiones del plugin Easy Digital Downloads – Upload File anteriores a la 1.0.4 son las afectadas. Se recomienda a los usuarios verificar sus instalaciones para asegurar que están utilizando la versión segura.

Vulnerabilidades relacionadas

HIGH PLUGIN

gutenbee

GutenBee <= 2.20.1 - Authenticated (Author+) Arbitrary File Upload via wp_check_filetype_and_ext Filter

HIGH PLUGIN

revslider

Slider Revolution 7.0.0 - 7.0.10 - Authenticated (Subscriber+) Arbitrary File Upload via _get_media_url

HIGH THEME

kids-online-store

Kids Online Store <= 0.8.9 - Authenticated (Subscriber+) Arbitrary File Upload

CRITICAL THEME

charity-zone

Charity Zone <= 1.1.1 - Authenticated (Subscriber+) Arbitrary File Upload

HIGH THEME

kids-gift-shop

Kids Gift Shop <= 0.5.4 - Authenticated (Subscriber+) Arbitrary File Upload

CRITICAL THEME

restaurant-zone

Restaurant Zone <= 0.7.8 - Authenticated (Subscriber+) Arbitrary File Upload

HIGH THEME

webenvo

Webenvo <= 0.0.6 - Authenticated (Subscriber+) Arbitrary File Upload

HIGH PLUGIN

wpstream

WpStream – Live Streaming, Video on Demand, Pay Per View < 4.11.2 - Authenticated (Subscriber+) Arbitrary File Upload

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad