Vulnerabilidad en el flujo de trabajo de importación de archivos en un archivo CSV en el plugin SabaiApps WordPress Directories Pro (CVE-2020-29304)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/12/2020
Última modificación:
15/12/2020
Descripción
Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) en el plugin SabaiApps WordPress Directories Pro versiones 1.3.45 y anteriores, que permite a atacantes que han convencido a un administrador del sitio para importar un archivo CSV especialmente diseñado para inyectar un script web o HTML arbitrario como la víctima está procediendo mediante el flujo de trabajo de importación de archivos
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:directoriespro:directories_pro:*:*:*:*:*:wordpress:*:* | 1.3.46 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página