Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ajax.functions.php de MailUp (CVE-2013-0731)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
22/03/2013
Última modificación:
11/04/2025

Descripción

ajax.functions.php en el complemento MailUp anterior a v1.3.3 para WordPress no restringe correctamente el acceso a las funciones especificadas Ajax, lo que permite a atacantes remotos modificar la configuración del complemento y realizar cross-site scripting (XSS) mediante el establecimiento de la cookie wordpress_logged_in. NOTA: esto se debe a una corrección incompleta de un problema similar que se fijó en v1.3.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mailup:wp-mailup:*:*:*:*:*:*:*:* 1.3.2 (incluyendo)
cpe:2.3:a:mailup:wp-mailup:1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.1.0:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.1.1:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.1.2:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.1.3:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.2:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.3:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.3.1:*:*:*:*:*:*:*
cpe:2.3:a:mailup:wp-mailup:1.21:*:*:*:*:*:*:*
cpe:2.3:a:wordpress:wordpress:-:*:*:*:*:*:*:*