Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "Export Utility" en el plugin Ultimate SMS Notifications for WooCommerce para WordPress (CVE-2022-2429)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/09/2022
Última modificación:
13/09/2022

Descripción

El plugin Ultimate SMS Notifications for WooCommerce para WordPress es vulnerable a una inyección de CSV en versiones hasta 1.4.1 incluyéndola, por medio de la funcionalidad "Export Utility". Esto hace posible a atacantes autenticados, como un suscriptor, añadan entradas no confiables en la información de facturación como su Nombre que será insertado en el archivo CSV exportado desencadenado por un administrador y puede resultar en una ejecución de código cuando estos archivos son descargados y abiertos en un sistema local con una configuración vulnerable.<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ultimatesmsnotifications:ultimate_sms_notifications_for_woocommerce:*:*:*:*:*:wordpress:*:* 1.4.1 (incluyendo)