Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin WaspThemes Visual CSS Style Editor de WordPress (CVE-2019-11886)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/05/2019
Última modificación:
15/05/2019

Descripción

El plugin WaspThemes Visual CSS Style Editor (alias yellow-pencil-visual-theme-customizer), en versiones anteriores a 7.2.1 para WordPress, permite CSRF en yp_option_update, como lo demuestra el uso de yp_remote_get para obtener acceso de administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yellowpencil:visual_css_style_editor:*:*:*:*:*:wordpress:*:* 7.2.1 (excluyendo)