Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración de imagen QRCode en el plugin Donate con QRCode de WordPress (CVE-2021-24618)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/09/2021
Última modificación:
20/12/2022

Descripción

El plugin Donate con QRCode de WordPress versiones anteriores a 1.4.5 no sanea ni escapa de su configuración de imagen QRCode, que resulta en un ataque de tipo Cross-Site Scripting (XSS) Almacenado. Además, el plugin tampoco presenta ninguna comprobación de CSRF y de capacidad cuando guarda dicha configuración, permitiendo que cualquier usuario autenticado (por debajo de un suscriptor), o un usuario no autenticado por medio de un vector CSRF pueda actualizarlos y llevar a cabo dicho ataque

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wbolt:donate_with_qrcode:*:*:*:*:*:wordpress:*:* 1.4.5 (excluyendo)


Referencias a soluciones, herramientas e información