Vulnerabilidad en AJAX en la función team_import_xml_layouts en el parámetro source en el plugin Team Showcase para WordPress (CVE-2020-35937)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/01/2021
Última modificación:
11/01/2021
Descripción
Unas vulnerabilidades de tipo Cross-Site Scripting (XSS) almacenado en el plugin Team Showcase versiones anteriores a 1.22.16 para WordPress, permiten a atacantes autenticados remotos importar diseños, incluyendo JavaScript suministrado por medio de una carga útil diseñada remotamente en el parámetro source por medio de AJAX. La acción debe ser establecida en la función team_import_xml_layouts.
Impacto
Puntuación base 3.x
8.00
Gravedad 3.x
ALTA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pickplugins:post_grid:*:*:*:*:*:wordpress:*:* | 2.0.73 (excluyendo) | |
| cpe:2.3:a:pickplugins:team_showcase:*:*:*:*:*:wordpress:*:* | 1.22.16 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



