Vulnerabilidad en la configuración en el plugin de WordPress Leaflet Map (CVE-2021-24467)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
09/08/2021
Última modificación:
03/02/2023
Descripción
El plugin de WordPress Leaflet Map versiones anteriores a 3.0.0, no verifica el CSRF nonce cuando guarda su configuración, lo que permite a atacantes hacer a un administrador conectado actualizar la configuración por medio de un ataque de tipo Cross-Site Request Forgery. Esto podría conllevar a problemas de tipo Cross-Site Scripting ya sea cambiando la URL de la librería JavaScript que se está usando, o usando atribuciones maliciosas que se ejecutarán en todas las páginas con un mapa insertado del plugin
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:leaflet_map_project:leaflet_map:*:*:*:*:*:wordpress:*:* | 3.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



