Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración "Glass Pages" en el plugin Glass de WordPress (CVE-2021-24434)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
12/07/2021
Última modificación:
15/02/2023

Descripción

El plugin Glass de WordPress versiones hasta 1.3.2, no sanea ni escapa de su configuración "Glass Pages" antes de salir en una página, conllevando a un problema de tipo Cross-Site Scripting Almacenado. Además, el plugin no tenía una comprobación de CSRF cuando guarda su configuración, permitiendo explotar el problema por medio de un ataque de tipo CSRF

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:codeblab:glass:*:*:*:*:*:wordpress:*:* 1.3.2 (incluyendo)


Referencias a soluciones, herramientas e información