Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el valor de retorno del filtro "set-screen-option" en WordPress (CVE-2020-4050)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/06/2020
Última modificación:
07/11/2023

Descripción

En las versiones afectadas de WordPress, el uso incorrecto del valor de retorno del filtro "set-screen-option", permite que campos meta arbitrarios del usuario sean guardados. Requiere que un administrador instale un plugin que pueda usar incorrectamente el filtro. Una vez instalado, pueden ser aprovechados por los usuarios con poco privilegiados. Esto ha sido parcheado en la versión 5.4.2, junto con todas las versiones afectadas anteriormente por medio de una versión menor (versiones 5.3.4, 5.2.7, 5.1.6, 5.0.10, 4.9.15, 4.8.14, 4.7.18, 4.6.19, 4.5.22, 4.4.23, 4.3.24, 4.2.28, 4.1.31, 4.0.31, 3.9.32, 3.8.34, 3.7.34)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 3.7 (incluyendo) 3.7.34 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 3.8 (incluyendo) 3.8.34 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 3.9 (incluyendo) 3.9.32 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.0.31 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.1 (incluyendo) 4.1.31 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.2 (incluyendo) 4.2.28 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.3 (incluyendo) 4.3.24 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.4 (incluyendo) 4.4.23 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.5 (incluyendo) 4.5.22 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.6 (incluyendo) 4.6.19 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.7 (incluyendo) 4.7.18 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.8 (incluyendo) 4.8.14 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 4.9 (incluyendo) 4.9.15 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.0.10 (excluyendo)
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 5.1 (incluyendo) 5.1.6 (excluyendo)