Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el nombre del campo en el plugin VikRentCar Car Rental Management System de WordPress (CVE-2021-24388)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/07/2021
Última modificación:
15/02/2023

Descripción

En el plugin VikRentCar Car Rental Management System de WordPress versiones anteriores a 1.1.7, se presenta una opción de archivado personalizado mediante la cual podemos administrar todos los campos que los usuarios tendrán que rellenar antes de guardar el pedido. Sin embargo, el nombre del campo no es saneado o escapado antes de ser devuelto a la página, conllevando a un problema de tipo Cross-Site Scripting almacenado. Tampoco se realiza una comprobación de tipo CSRF antes de guardar la configuración, lo que permite a atacantes hacer que un administrador conectado establezca campos personalizados arbitrarios, incluyendo uno con carga útil XSS en él

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:e4j:vikrentcar_car_rental_management_system:*:*:*:*:*:wordpress:*:* 1.1.7 (excluyendo)


Referencias a soluciones, herramientas e información