Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro from o till en los archivos inc/cleantalk-users.php y inc/cleantalk-comments.php (CVE-2019-17515)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/11/2019
Última modificación:
18/11/2019

Descripción

El plugin CleanTalk cleantalk-spam-protect versiones anteriores a la versión 5.127.4 para WordPress, está afectado por: Cross Site Scripting (XSS). El impacto es: permite a un atacante ejecutar código arbitrario HTML y JavaScript por medio del parámetro from o till. El componente es: los archivos inc/cleantalk-users.php y inc/cleantalk-comments.php. El vector de ataque es: cuando el administrador inicia sesión, un ataque de tipo XSS reflejado puede ser ejecutado tras un clic en una URL maliciosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cleantalk:spam_protection\,_antispam\,_firewall:*:*:*:*:*:wordpress:*:* 5.127.4 (excluyendo)