Vulnerabilidad en el envio de una petición POST en las peticiones ajax a la acción discy_update_options en el tema Discy de WordPress (CVE-2022-1323)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/08/2022
Última modificación:
07/11/2023
Descripción
El tema Discy de WordPress versiones anteriores a 5.0, carece de comprobaciones de autorización al procesar las peticiones ajax a la acción discy_update_options, lo que permite a cualquier usuario conectado (con privilegios tan bajos como el de suscriptor) cambiar las opciones del tema mediante el envío de una petición POST diseñada
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:2code:discy:*:*:*:*:*:wordpress:*:* | 5.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



