Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Content Mask de WordPress (CVE-2022-1203)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
30/05/2022
Última modificación:
07/11/2023

Descripción

El plugin Content Mask de WordPress versiones anteriores a 1.8.4.1, no dispone de comprobaciones de autorización y de tipo CSRF en varias acciones AJAX, así como no comprueba la opción de actualización para asegurar que pertenece al plugin. Como resultado, cualquier usuario autenticado, como el suscriptor podría modificar opciones arbitrarias del blog

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:content_mask_project:content_mask:*:*:*:*:*:wordpress:*:* 1.8.4.1 (excluyendo)


Referencias a soluciones, herramientas e información