Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una URL en el parámetro GET "Appointment_ID" en Etoile Web Design Ultimate Appointment Booking & Scheduling WordPress Plugin (CVE-2020-24313)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/08/2020
Última modificación:
14/02/2024

Descripción

Etoile Web Design Ultimate Appointment Booking & Scheduling WordPress Plugin versiones v1.1.9 y anteriores, no sanea el valor del parámetro GET "Appointment_ID" antes de repetirlo dentro de una etiqueta de entrada. Esto resulta en una vulnerabilidad de tipo XSS reflejada que atacantes pueden explotar con una URL especialmente diseñada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:etoilewebdesign:ultimate_appointment_booking_\&_scheduling:*:*:*:*:*:wordpress:*:* 1.1.9 (incluyendo)