Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función logged_in_or_has_api_key en el archivo ~/OMAPI/RestApi.php en el plugin OptinMonster de WordPress (CVE-2021-39341)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/11/2021
Última modificación:
05/08/2022

Descripción

El plugin OptinMonster de WordPress es vulnerable a una divulgación de información confidencial y a la actualización no autorizada de la configuración debido a una comprobación insuficiente de la autorización por medio de la función logged_in_or_has_api_key en el archivo ~/OMAPI/RestApi.php que puede ser usada para explotar una inyección de scripts web maliciosos en los sitios con el plugin instalado. Esto afecta a las versiones hasta 2.6.4 incluyéndola

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:optinmonster:optinmonster:*:*:*:*:*:wordpress:*:* 2.6.4 (incluyendo)