Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AJAX en la función post_grid_import_xml_layouts en el parámetro source en el plugin Post Grid para WordPress (CVE-2020-35936)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/01/2021
Última modificación:
11/01/2021

Descripción

Unas vulnerabilidades de tipo Cross-Site Scripting (XSS) almacenado en el plugin Post Grid versiones anteriores a 2.0.73 para WordPress, permiten a atacantes autenticados remotos importar diseños que incluyen JavaScript suministrado por medio de una carga útil hosteada remotamente en el parámetro source por medio de AJAX. La acción debe ser establecida en la función post_grid_import_xml_layouts.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pickplugins:post_grid:*:*:*:*:*:wordpress:*:* 2.0.73 (excluyendo)
cpe:2.3:a:pickplugins:team_showcase:*:*:*:*:*:wordpress:*:* 1.22.16 (excluyendo)