
Een kwetsbaarheid in een veelgebruikte uploadmodule voor Zentrix CMS maakt het mogelijk voor ongeauthenticeerde aanvallers om bestanden te uploaden en uit te voeren.
De module wordt volgens de ontwikkelaar op meer dan vierhonderdduizend sites gebruikt. Het probleem zit in een controle die alleen naar de extensie van het bestand kijkt en niet naar de inhoud.
Door een dubbele extensie te gebruiken kan een aanvaller een scriptbestand uploaden dat door de webserver wordt uitgevoerd. Daarmee is de site volledig over te nemen.
Versie 4.2.9 verhelpt het probleem. Wie niet kan updaten, kan de uploadmap tijdelijk zonder uitvoerrechten instellen.