Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el valor de la URL de la imagen multimedia en el plugin Image Hover Effects Ultimate para WordPress (CVE-2022-2935)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/09/2022
Última modificación:
12/09/2022

Descripción

El plugin Image Hover Effects Ultimate para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del valor de la URL de la imagen multimedia que puede añadirse a un Image Hover en versiones hasta 9.7.3 incluyéndola, debido a un saneo insuficiente de la entrada y el escape de la salida. Esto hace posible a atacantes autenticados inyectar scripts web arbitrarios en las páginas que ejecutarán cada vez que un usuario acceda a una página inyectada. Por defecto, el plugin sólo permite a administradores el acceso a la edición de Image Hovers, sin embargo, si un administrador del sitio hace que las características del plugin estén disponibles para usuarios menos privilegiado mediante la configuración "Who Can Edit?" entonces esto puede ser explotado por esos usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oxilab:image_hover_effects_ultimate:*:*:*:*:*:wordpress:*:* 9.7.3 (incluyendo)