Complement modern del calendari Lite per a scripts entre llocs de WordPress

ALERTES

18/04/2022

CVE-2022-27848

MITJÀ: (4.1)

CVSS6: 3.6

El connector Modern Events Calendar Lite per a WordPress és vulnerable a les seqüències multi-lloc, causades per una validació incorrecta de l’entrada subministrada per l’usuari. Un atacant remot autenticat podria explotar aquesta vulnerabilitat per injectar script maliciós en una pàgina web que s’executaria al navegador web d’una víctima en el context de seguretat del lloc web d’allotjament, un cop es visualitzi la pàgina. Un atacant podria utilitzar aquesta vulnerabilitat per robar les credencials d’autenticació basades en galetes de la víctima.

Sistemes Afectats

  • Webnus Modern Events Calendar Lite plugin for WordPress 5.1.6
  • Webnus Modern Events Calendar Lite plugin for WordPress 5.1.5
  • Webnus Modern Events Calendar Lite plugin for WordPress 6.1.4

Remediació
Actualitzeu a l’última versió de Modern Events Calendar Lite (6.5.2 o posterior), disponible al directori de connectors de WordPress.