Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Language Bar Flags de WordPress (CVE-2021-24431)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/09/2021
Última modificación:
07/12/2022

Descripción

El plugin Language Bar Flags de WordPress versiones hasta 1.0.8, no presenta ningún CSRF cuando guarda sus configuraciones y no las sanea o escapa cuando genera flag bar en el frontend. Esto podría permitir a atacantes hacer que un administrador conectado cambie la configuración, y establecer una carga útil de tipo Cross-Site Scripting en ellos, que será ejecutada en el frontend para todos los usuarios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:language_bar_flags_project:language_bar_flags:*:*:*:*:*:wordpress:*:* 1.0.8 (incluyendo)


Referencias a soluciones, herramientas e información