Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las llamadas AJAX en el plugin Chameleon CSS de WordPress (CVE-2021-24626)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
08/11/2021
Última modificación:
09/11/2022

Descripción

El plugin Chameleon CSS de WordPress versiones hasta 1.2, no presenta ninguna comprobación de CSRF y de capacidad en todas sus llamadas AJAX, que permite que cualquier usuario autenticado, como el suscriptor, las llame y lleve a cabo acciones no autorizadas. Una de las llamadas AJAX, remove_css, tampoco sanea o escapa del parámetro POST css_id antes de usarlo en una sentencia SQL, conllevando a una inyección SQL

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chameleon_css_project:chameleon_css:*:*:*:*:*:wordpress:*:* 1.2 (incluyendo)