Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo admin/quiz-options-page.php en el parámetro from o till y/o quiz_id en el plugin quiz-master-next para WordPress (CVE-2019-17599)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/12/2019
Última modificación:
17/12/2019

Descripción

El plugin quiz-master-next (también se conoce como Quiz And Survey Master) versiones anteriores a 6.3.5 para WordPress, está afectado por: Cross Site Scripting (XSS). El impacto es: permite a un atacante ejecutar código arbitrario HTML y JavaScript por medio del parámetro from o till (y/o el parámetro quiz_id). El componente es: el archivo admin/quiz-options-page.php. El vector de ataque es: cuando el administrador inicia sesión, un XSS reflejado puede ser ejecutado con un clic en una URL maliciosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:expresstech:quiz_and_survey_master:*:*:*:*:*:wordpress:*:* 6.3.5 (excluyendo)