Vulnerabilidad en la acción qr_save_bulk AJAX en el plugin QR Redirector de WordPress (CVE-2021-24853)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
17/11/2021
Última modificación:
19/11/2021
Descripción
El plugin QR Redirector de WordPress versiones anteriores a 1.6, no presenta capacidad y comprobaciones de tipo CSRF cuando se guardan los ajustes del QR Redirector a gran escala por medio de la acción qr_save_bulk AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor, cambiar el código de estado de la respuesta de redirección de QR Redirects arbitrarios
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:qr_redirector_project:qr_redirector:*:*:*:*:*:wordpress:*:* | 1.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



