Vulnerabilidad en las variables de autenticación básica HTTP .htaccess en el paquete app.js en el plugin gatsby-source-wordpress (CVE-2021-32770)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
15/07/2021
Última modificación:
25/10/2022
Descripción
Gatsby es un framework para la construcción de sitios web. El plugin gatsby-source-wordpress anterior a versiones 4.0.8 y 5.9.2 filtra variables de autenticación básica HTTP .htaccess en el paquete app.js durante el tiempo de construcción. Unos usuarios que no inicializan las credenciales de autenticación básica en el gatsby-config.js no están afectados. Ha sido introducido un parche en gatsby-source-wordpress@4.0.8 y gatsby-source-wordpress@5.9.2 que mitiga el problema al filtrar todas las variables especificadas en la sección "auth: { }". los usuarios que dependen de esta funcionalidad se les aconseja actualizar a la última versión de gatsby-source-wordpress, ejecutar "gatsby clean" seguido de "gatsby build". Se puede editar manualmente el archivo app.js después de la construcción como una solución
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gatsbyjs:gatsby-source-wordpress:*:*:*:*:*:node.js:*:* | 4.0.8 (excluyendo) | |
cpe:2.3:a:gatsbyjs:gatsby-source-wordpress:*:*:*:*:*:node.js:*:* | 5.0.0 (incluyendo) | 5.9.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página