Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo incluye/wizard/wizard.php en el plugin Ocean Extra para WordPress (CVE-2019-16250)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
11/09/2019
Última modificación:
24/08/2020

Descripción

El archivo incluye/wizard/wizard.php en el plugin Ocean Extra versiones hasta 1.5.8 para WordPress, permite cambios de opciones no autenticados e inyección de una secuencia de tokens de tipo Cascading Style Sheets (CSS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oceanwp:ocean_extra:*:*:*:*:*:wordpress:*:* 1.5.8 (incluyendo)