Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la acción dsgvoaio_write_log AJAX del All in one de DSGVO para el plugin WP WordPress (CVE-2021-24294)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/05/2021
Última modificación:
28/05/2021

Descripción

La acción dsgvoaio_write_log AJAX del All in one de DSGVO para el plugin WP WordPress versiones anteriores a 4.0 no saneaba o escapaba de algún parámetro POST enviado antes de mostrarlos en la página de registro en el panel del administrador (wp-admin/admin.php?page=dsgvoaiofree-show-log). Esto podría permitir que atacantes no autenticados obtengan acceso no autorizado mediante el uso de una carga útil XSS para crear una cuenta de administrador no autorizada, que se desencadenará cuando un administrador visualice los registros

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mlfactory:dsgvo_all_in_one_for_wp:*:*:*:*:*:wordpress:*:* 4.0 (excluyendo)


Referencias a soluciones, herramientas e información