Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro sync_progressive_data para la acción AJAX tvcajax_product_sync_bantch_wise en el plugin Conversios.io de WordPress (CVE-2021-24952)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/03/2022
Última modificación:
12/03/2025

Descripción

El plugin Conversios.io de WordPress versiones anteriores a 4.6.2, no sanea, comprueba y escapa del parámetro sync_progressive_data para la acción AJAX tvcajax_product_sync_bantch_wise antes de usarlo en una sentencia SQL, permitiendo a cualquier usuario autenticado llevar a cabo ataques de inyección SQL

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:conversios:conversios:*:*:*:*:*:wordpress:*:* 4.6.2 (excluyendo)