Connector de manteniment WP per a scripts entre llocs de WordPress
19/04/2022
CVE-2021-36828
MITJÀ: (4.1)
CVSS6: 3.6
El connector de manteniment WP per a WordPress és vulnerable a les seqüències multi-lloc, causades per una validació inadequada de l’entrada subministrada per l’usuari. Un atacant remot autenticat podria explotar aquesta vulnerabilitat utilitzant per injectar script maliciós en una pàgina web que s’executaria al navegador web d’una víctima en el context de seguretat del lloc web d’allotjament, un cop es visualitzi la pàgina. Un atacant podria utilitzar aquesta vulnerabilitat per robar les credencials d’autenticació basades en galetes de la víctima.
Sistemes Afectats
- WordPress WP Maintenance plugin for WordPress 5.0.6
- WordPress WP Maintenance plugin for WordPress 6.0.4
- WordPress WP Maintenance plugin for WordPress 6.0.3
Remediació
Actualitzeu a l’última versió del connector de manteniment WP per a WordPress (6.0.5 o posterior), disponible al directori de connectors de WordPress.