WordPress Core error messages cross-site scripting
01/09/2022
En Análisis
MITJÀ: (5.4)
CVSS3: 4.7
El nucli de WordPress és vulnerable al cross-site scripting, causat per la incorrecta validació de l’entrada subministrada per l’usuari pels missatges d’error mostrats quan un plugin ha estat desactivat a causa d’un error o quan un plugin no pot ser eliminat a causa d’un error. Un atacant remot podria explotar aquesta vulnerabilitat per a injectar un script maliciós en una pàgina web que s’executaria en el navegador web de la víctima dins del context de seguretat del lloc web d’allotjament, una vegada que la pàgina sigui visualitzada. Un atacant podria utilitzar aquesta vulnerabilitat per a robar les credencials d’autenticació basades en les cookies de la víctima.
Sistemes Afectats
- WordPress WordPress 2.8.4
- WordPress WordPress 2.8.5
- WordPress WordPress 2.9
- WordPress WordPress 2.9.2
- WordPress WordPress 3.0.1
- WordPress WordPress 3.0.2
- WordPress WordPress 3.0.3
- WordPress WordPress 3.0.4
- WordPress WordPress 3.1
- WordPress WordPress 3.1.2
- WordPress WordPress 3.1.3
Remediació
Actualitzi a l’última versió de WordPress Core (6.0.2 o posterior), disponible en el lloc web de WordPress.









