Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin OSMapper de WordPress (CVE-2021-24978)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
28/03/2022
Última modificación:
25/10/2022

Descripción

El plugin OSMapper de WordPress versiones hasta 2.1.5, contiene una acción AJAX para eliminar un tipo de post relacionado con el plugin llamado "map" y está registrado con el prefijo wp_ajax_nopriv, haciendo que esté disponible para usuarios no autenticados. No se presenta autorización, ni CSRF, ni comprobaciones para asegurar que el post a eliminar es un mapa. Como resultado, un usuario no autenticado puede eliminar entradas arbitrarias del blog

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:b4after:osmapper:*:*:*:*:*:wordpress:*:* 2.1.5 (incluyendo)


Referencias a soluciones, herramientas e información