Vulnerabilidad en el plugin WooCommerce Products Filter para WordPress (CVE-2018-8710)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
14/03/2018
Última modificación:
03/10/2019
Descripción
Se ha descubierto un problema de ejecución remota de código en el plugin WooCommerce Products Filter (también conocido como WOOF), en versiones anteriores a la 2.2.0, para WordPress, tal y como demuestra el parámetro shortcode en una acción woof_redraw_woof. El plugin implementó una función AJAX de rediseño de página accesible para cualquiera sin ningún tipo de autenticación. El marcado de código corto de WordPress en los parámetros "shortcode" se evaluaría. Los usuarios que no suelen estar autenticados no pueden evaluar códigos cortos, ya que suelen ser sensibles.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:woocommerce-filter:woocommerce_products_filter:*:*:*:*:*:wordpress:*:* | 2.2.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



