Vulnerabilidad en The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress (CVE-2024-2123)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2024
Última modificación:
13/03/2024
Descripción
The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress es vulnerable a Cross-Site Scripting almacenado a través de varios parámetros en todas las versiones hasta la 2.8.3 incluida debido a una entrada insuficiente sanitización y escape de producción. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-grid.php#L44
- https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-grid.php#L53
- https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-grid.php#L65
- https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-list.php#L39
- https://plugins.trac.wordpress.org/browser/ultimate-member/trunk/templates/members-list.php#L53
- https://plugins.trac.wordpress.org/changeset/3046611/ultimate-member#file746
- https://www.wordfence.com/threat-intel/vulnerabilities/id/c8bc1653-8fee-468a-bb6d-f24959846ee5?source=cve



