Vulnerabilidad en la acción admin-post de c37_wpl_import_template en el plugin WP Lead Plus X para WordPress (CVE-2020-11509)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/04/2020
Última modificación:
09/04/2020
Descripción
Una vulnerabilidad de tipo XSS en el plugin WP Lead Plus X versiones hasta 0.98 para WordPress, permite a atacantes remotos cargar plantillas de página que contienen JavaScript arbitrario por medio de la acción admin-post de c37_wpl_import_template (que se ejecutará en un navegador de un administrador si la plantilla es usada para crear una página).
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wpleadplus:wp_lead_plus_x:*:*:*:*:*:wordpress:*:* | 0.98 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



