Vulnerabilidad en la acción AJAX de idx_update_recaptcha_key y un parámetro idx_recaptcha_site_key en el panel de configuración del plugin IMPress for IDX Broker WordPress (CVE-2020-11512)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/04/2020
Última modificación:
08/04/2020
Descripción
Una vulnerabilidad de tipo XSS almacenado en el plugin IMPress for IDX Broker WordPress versiones anteriores a 2.6.2, permite a atacantes autenticados con permisos mínimos (nivel suscriptor) guardar JavaScript arbitrario en el panel de configuración del plugin por medio de la acción AJAX de idx_update_recaptcha_key y un parámetro idx_recaptcha_site_key diseñado, que luego sería ejecutado en el navegador de cualquier administrador que visite el panel. Esto podría ser usado para crear nuevas cuentas de nivel administrador.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:idxbroker:impress_for_idx_broker:*:*:*:*:platinum:wordpress:*:* | 2.6.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



