Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro de la URL en la acción AJAX formcraft3_get en el plugin FormCraft de WordPress (CVE-2022-0591)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/03/2022
Última modificación:
28/03/2022

Descripción

El plugin FormCraft de WordPress versiones anteriores a 3.8.28, no comprueba el parámetro de la URL en la acción AJAX formcraft3_get, conllevando a problemas de tipo SSRF explotables por usuarios no autenticados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:subtlewebinc:formcraft3:*:*:*:*:*:wordpress:*:* 3.8.28 (excluyendo)


Referencias a soluciones, herramientas e información