Vulnerabilidad en un parámetro en los formularios en el plugin Fusion Builder de WordPress (CVE-2022-1386)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
16/05/2022
Última modificación:
14/03/2024
Descripción
El plugin Fusion Builder de WordPress versiones anteriores a 3.6.2, usado en el tema Avada, no comprueba un parámetro en sus formularios que podría ser usado para iniciar peticiones HTTP arbitrarias. Los datos devueltos son reflejados en la respuesta de la aplicación. Esto podría ser usado para interactuar con hosts en la red local del servidor omitiendo los firewalls y las medidas de control de acceso
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:fusion_builder_project:fusion_builder:*:*:*:*:*:wordpress:*:* | 3.6.2 (excluyendo) | |
cpe:2.3:a:theme-fusion:avada:*:*:*:*:*:wordpress:*:* | 7.6.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página