Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin All-in-One Event Calendar para WordPress (CVE-2012-1835)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/08/2012
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en el plugin All-in-One Event Calendar v1.4 y v1.5 para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML a través de los parámetros (1) title a app/view/agenda-widget-form.php, (2) args, (3) title, (4) before_title, o (5) after_title a app/view/agenda-widget.php; (6) button_value a app/view/box_publish_button.php; o (7) msg a /app/view/save_successful.php.<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:timely:all-in-one_event_calendar:1.4:*:*:*:*:*:*:*
cpe:2.3:a:timely:all-in-one_event_calendar:1.5:*:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:-:*:*:*:*:*:*:*