Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una franja horaria en el plugin Timetable and Event Schedule de WordPress (CVE-2021-24584)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/09/2021
Última modificación:
20/12/2022

Descripción

El plugin Timetable and Event Schedule de WordPress versiones anteriores a 2.4.2, no presenta un control de acceso apropiado cuando se actualiza una franja horaria, permitiendo a cualquier usuario con la capacidad edit_posts (contributor+) actualizar una franja horaria arbitraria de cualquier evento. Además, no se presenta una comprobación de CSRF, permitiendo llevar a cabo dicho ataque por medio de un ataque de tipo CSRF contra un usuario con dicha capacidad. En versiones anteriores a la 2.3.19, una falta de sanitización y escape en algunos de los campos, como descritption, podría conllevar a problemas de tipo XSS almacenado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:motopress:timetable_and_event_schedule:*:*:*:*:*:wordpress:*:* 2.4.2 (excluyendo)


Referencias a soluciones, herramientas e información