Vulnerabilidad en los parámetros pm_user_avatar y pm_cover_image en el archivo ~/admin/class-profile-magic-admin.php en el plugin ProfileGrid - User Profiles, Memberships, Groups and Communities de WordPress (CVE-2022-0233)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/01/2022
Última modificación:
24/01/2022
Descripción
El plugin ProfileGrid - User Profiles, Memberships, Groups and Communities de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a un escape insuficiente por medio de los parámetros pm_user_avatar y pm_cover_image encontrados en el archivo ~/admin/class-profile-magic-admin.php que permite a atacantes con acceso de usuario autenticado, como los suscriptores, inyectar scripts web arbitrarios en su perfil, en versiones hasta 1.2.7 incluyéndola
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:metagauss:profilegrid:*:*:*:*:*:wordpress:*:* | 4.7.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



