Vulnerabilidad en plugin AMP para WordPress (CVE-2018-20838)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/05/2019
Última modificación:
14/05/2019
Descripción
ampforwp_save_steps_data en el plugin AMP para WP, versiones anteriores a 0.9.97.21 para WordPress, permite XSS almacenado.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:magazine3:amp_for_wp:*:*:*:*:*:wordpress:*:* | 0.9.97.21 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://ampforwp.com/critical-security-issues-has-been-fixed-in-0-9-97-20-version/
- https://plugins.trac.wordpress.org/browser/accelerated-mobile-pages/trunk/changelog.txt
- https://wordpress.org/plugins/accelerated-mobile-pages/#developers
- https://www.wordfence.com/blog/2018/11/xss-injection-campaign-exploits-wordpress-amp-plugin/



