Vulnerabilidad en la acción AJAX updateIpAddress en el plugin WP Visitor Statistics (Real Time Traffic) de WordPress (CVE-2021-25042)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/02/2022
Última modificación:
08/03/2022
Descripción
El plugin WP Visitor Statistics (Real Time Traffic) de WordPress versiones anteriores a 5.5, no presenta comprobaciones de autorización y CSRF en la acción AJAX updateIpAddress, permitiendo a cualquier usuario autenticado llamarla, o hacer que un usuario conectado lo haga por medio de un ataque de tipo CSRF y añada una dirección IP arbitraria para excluirla. Además, debido a una falta de comprobación, saneo y escape, los usuarios podrían establecer un valor malicioso y llevar a cabo ataques de tipo Cross-Site Scripting contra el administrador conectado.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:plugins-market:wp_visitor_statistics_\(real_time_traffic\):*:*:*:*:*:wordpress:*:* | 5.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



