Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Email Subscribers Newsletters en WordPress (CVE-2018-6015)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
26/01/2018
Última modificación:
12/02/2018

Descripción

Se ha descubierto un problema en el plugin "Email Subscribers Newsletters" en versiones anteriores a la 3.4.8 para WordPress. El envío de una petición HTTP POST a una URI con /?es=export al final añadiendo option=view_all_subscribers en el cuerpo permite la descarga de un archivo CSV de datos con todos los datos de suscriptores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:icegram:email_subscribers_\&_newsletters:*:*:*:*:*:wordpress:*:* 3.4.8 (excluyendo)