Vulnerabilidad en Easy cache de bodi0 para WordPress (CVE-2024-12628)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/12/2024
Última modificación:
14/12/2024
Descripción
El complemento Easy cache de bodi0 para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'cache-folder' en todas las versiones hasta la 0.8 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos de nivel de administrador o superior, inyecten web scripts en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esto solo afecta a instalaciones multisitio e instalaciones en las que se ha deshabilitado unfiltered_html.
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3153314%40bodi0s-easy-cache&new=3153314%40bodi0s-easy-cache
- https://www.getastra.com/blog/cms/stored-xss-vulnerability-in-bodi0/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/087034aa-efd0-44b9-9a2f-3a625806bcaa?source=cve



