Vulnerabilidad en el plugin OSMapper de WordPress (CVE-2021-24978)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
28/03/2022
Última modificación:
25/10/2022
Descripción
El plugin OSMapper de WordPress versiones hasta 2.1.5, contiene una acción AJAX para eliminar un tipo de post relacionado con el plugin llamado "map" y está registrado con el prefijo wp_ajax_nopriv, haciendo que esté disponible para usuarios no autenticados. No se presenta autorización, ni CSRF, ni comprobaciones para asegurar que el post a eliminar es un mapa. Como resultado, un usuario no autenticado puede eliminar entradas arbitrarias del blog
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:b4after:osmapper:*:*:*:*:*:wordpress:*:* | 2.1.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



