Vulnerabilidad en el shortcode [field] incluido en el plugin Custom Content Shortcode de WordPress (CVE-2021-24824)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/03/2022
Última modificación:
12/04/2022
Descripción
El shortcode [field] incluido en el plugin Custom Content Shortcode de WordPress versiones anteriores a 4.0.1, permite a usuarios autenticados con un rol tan bajo como el de colaborador, acceder a metadatos arbitrarios de la entrada. Esto podría conllevar a una divulgación de datos confidenciales, por ejemplo, cuando es usado en combinación con WooCommerce, puede recuperarse la dirección de correo electrónico de los pedidos
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:custom_content_shortcode_project:custom_content_shortcode:*:*:*:*:*:wordpress:*:* | 4.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página