Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en yikes-inc-easy-mailchimp-extender Plugin (CVE-2021-4244)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/12/2022
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad ha sido encontrada en yikes-inc-easy-mailchimp-extender Plugin hasta 6.8.5 y clasificada como problemática. Esto afecta a una parte desconocida del archivo admin/partials/ajax/add_field_to_form.php. La manipulación del argumento field_name/merge_tag/field_type/list_id conduce a Cross-Site Scripting. Es posible iniciar el ataque de forma remota. La actualización a la versión 6.8.6 puede solucionar este problema. El nombre del parche es 3662c6593aa1bb4286781214891d26de2e947695. Se recomienda actualizar el componente afectado. El identificador asociado de esta vulnerabilidad es VDB-215307.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yikesplugins:easy_forms_for_mailchimp:*:*:*:*:*:wordpress:*:* 6.8.6 (excluyendo)