Vulnerabilidad en el widget de chat o el formulario de mensaje de página en los temas CTHthemes CityBook, (CVE-2019-20212)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/01/2020
Última modificación:
14/01/2020
Descripción
Los temas CTHthemes CityBook versiones anteriores a la versión 2.3.4, TownHub versiones anteriores a la versión 1.0.6 y EasyBook versiones anteriores a la versión 1.2.2 para WordPress, permiten un ataque de tipo XSS Persistente por medio del widget de chat o el formulario de mensaje de página.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cththemes:citybook:*:*:*:*:*:wordpress:*:* | 2.3.4 (excluyendo) | |
| cpe:2.3:a:cththemes:easybook:*:*:*:*:*:wordpress:*:* | 1.2.2 (excluyendo) | |
| cpe:2.3:a:cththemes:townhub:*:*:*:*:*:wordpress:*:* | 1.0.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://cxsecurity.com/issue/WLB-2019120110
- https://cxsecurity.com/issue/WLB-2019120111
- https://cxsecurity.com/issue/WLB-2019120112
- https://themeforest.net/item/citybook-directory-listing-wordpress-theme/21694727
- https://themeforest.net/item/easybook-directory-listing-wordpress-theme/23206622
- https://themeforest.net/item/townhub-directory-listing-wordpress-theme/25019571
- https://wpvulndb.com/vulnerabilities/10013
- https://wpvulndb.com/vulnerabilities/10014
- https://wpvulndb.com/vulnerabilities/10018



