Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo ~/src/Application/Controller/User/Customer/AddCustomerController.php en el parámetro lastName en el plugin Amelia de WordPress (CVE-2022-0834)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/03/2022
Última modificación:
11/01/2024

Descripción

El plugin Amelia de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting debido a un insuficiente escape y saneo del parámetro lastName encontrado en el archivo ~/src/Application/Controller/User/Customer/AddCustomerController.php que permite a atacantes inyectar scripts web arbitrarios en una página que es ejecutada cada vez que un usuario accede al calendario de reservas con la fecha en la que el atacante ha inyectado una carga útil maliciosa. Esto afecta a versiones hasta la 1.0.46 incluyéndola

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpamelia:amelia:*:*:*:*:*:wordpress:*:* 1.0.46 (incluyendo)