Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación web WpJobBoard para WordPress (CVE-2017-15375)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/10/2017
Última modificación:
20/04/2025

Descripción

Se han descubierto múltiples vulnerabilidades de Cross-Site Scripting (XSS) en el lado del cliente en la aplicación web WpJobBoard v4.5.1 para WordPress. Las vulnerabilidades se encuentran en los parámetros "id" y "query" de los módulos "wpjb-email", "wpjb-job", "wpjb-application", y "wpjb-membership". Los atacantes remotos pueden inyectar código script malicioso para secuestrar credenciales de sesión admin por medio del backend o para manipular el backend en peticiones realizadas en el lado del cliente. El vector de ataque es no persistente y el método de petición para inyectar es GET. El atacante no necesita una cuenta de usuario con privilegios para conseguir una explotación exitosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpjobboard:wpjobboard:4.5.1:*:*:*:*:wordpress:*:*