Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función createplugin_atf_admin_setting_page() en el archivo ~/inc/config/create-plugin-config.php en el plugin WPMK Ajax Finder de WordPress (CVE-2022-1749)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/06/2022
Última modificación:
08/04/2026

Descripción

El plugin WPMK Ajax Finder de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función createplugin_atf_admin_setting_page() que se encuentra en el archivo ~/inc/config/create-plugin-config.php debido a una comprobación de nonce faltante que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.0.1 incluyéndola

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpmk_ajax_finder_project:wpmk_ajax_finder:*:*:*:*:*:wordpress:*:* 1.0.1 (incluyendo)