Vulnerabilidad en la funcionalidad page lists-management en el parámetro id_lista POST del plugin Sendit WP Newsletter WordPress (CVE-2021-24345)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/06/2021
Última modificación:
21/06/2021
Descripción
La funcionalidad page lists-management del plugin Sendit WP Newsletter WordPress versiones hasta 2.5.1, disponible para los usuarios administradores, no sanea, comprueba ni escapa el parámetro POST id_lista antes de usarlo en la sentencia SQL, lo que conlleva una inyección SQL ciega
Impacto
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sendit_project:sendit:*:*:*:*:*:wordpress:*:* | 2.5.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



