Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AJAX en la función team_import_xml_layouts en el parámetro source en el plugin Team Showcase para WordPress (CVE-2020-35937)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/01/2021
Última modificación:
11/01/2021

Descripción

Unas vulnerabilidades de tipo Cross-Site Scripting (XSS) almacenado en el plugin Team Showcase versiones anteriores a 1.22.16 para WordPress, permiten a atacantes autenticados remotos importar diseños, incluyendo JavaScript suministrado por medio de una carga útil diseñada remotamente en el parámetro source por medio de AJAX. La acción debe ser establecida en la función team_import_xml_layouts.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pickplugins:post_grid:*:*:*:*:*:wordpress:*:* 2.0.73 (excluyendo)
cpe:2.3:a:pickplugins:team_showcase:*:*:*:*:*:wordpress:*:* 1.22.16 (excluyendo)