Complement modern del calendari Lite per a scripts entre llocs de WordPress
18/04/2022
CVE-2022-27848
MITJÀ: (4.1)
CVSS6: 3.6
El connector Modern Events Calendar Lite per a WordPress és vulnerable a les seqüències multi-lloc, causades per una validació incorrecta de l’entrada subministrada per l’usuari. Un atacant remot autenticat podria explotar aquesta vulnerabilitat per injectar script maliciós en una pàgina web que s’executaria al navegador web d’una víctima en el context de seguretat del lloc web d’allotjament, un cop es visualitzi la pàgina. Un atacant podria utilitzar aquesta vulnerabilitat per robar les credencials d’autenticació basades en galetes de la víctima.
Sistemes Afectats
- Webnus Modern Events Calendar Lite plugin for WordPress 5.1.6
- Webnus Modern Events Calendar Lite plugin for WordPress 5.1.5
- Webnus Modern Events Calendar Lite plugin for WordPress 6.1.4
Remediació
Actualitzeu a l’última versió de Modern Events Calendar Lite (6.5.2 o posterior), disponible al directori de connectors de WordPress.
Referències
- https://patchstack.com/database/vulnerability/modern-events-calendar-lite/wordpress-modern-events-calendar-lite-plugin-6-5-1-authenticated-stored-cross-site-scripting-xss-vulnerability
- https://wordpress.org/plugins/modern-events-calendar-lite/
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-27848









