Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WordPress (CVE-2018-1000556)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/06/2018
Última modificación:
20/08/2018

Descripción

WordPress en versiones 4.8 y posteriores contiene una vulnerabilidad Cross-Site Scripting (XSS) en plugins.php o core wordpress en la función delete, lo que puede resultar en que un atacante pueda realizar ataques del lado del cliente, pudiendo ser desde el robo de una cookie hasta la inyección de código. Este ataque parece ser explotable mediante un atacante que tiene que crear una URL con una carga útil y enviarla al usuario. La víctima necesita abrir el enlace para que se vea afectado por el Cross-Site Scripting (XSS) reflejado. .

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:veronalabs:wp_statistics:*:*:*:*:*:wordpress:*:* 12.0.6 (excluyendo)