Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ultimate Video Player For WordPress para WordPress (CVE-2024-2428)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/04/2024
Última modificación:
08/05/2025

Descripción

El complemento Ultimate Video Player For WordPress para WordPress anterior a 2.2.3 no tiene una verificación de capacidad adecuada al actualizar su configuración a través de una ruta REST, lo que permite a Contributor y a los usuarios superiores actualizarlos. Además, debido a la falta de escape en una de las configuraciones, esto también les permite realizar ataques XSS almacenados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prestoplayer:presto_player:*:*:*:*:*:wordpress:*:* 2.2.3 (excluyendo)