Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las acciones wp_ajax_* en la clase Breeze_Configuration en el plugin Cloudways Breeze en WordPress (CVE-2022-29444)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
02/05/2022
Última modificación:
09/05/2022

Descripción

El cambio de la configuración del plugin conlleva a una vulnerabilidad de Cross-Site Scripting (XSS) en el plugin Cloudways Breeze versiones anteriores a 2.0.2 incluyéndola en WordPress, que permite a usuarios con un rol de suscriptor o superior ejecutar cualquiera de las acciones wp_ajax_* en la clase Breeze_Configuration que incluye la capacidad de cambiar cualquiera de los ajustes del plugin, incluyendo la configuración de CDN que podría ser usada para un ataque de tipo XSS

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudways:breeze:*:*:*:*:*:*:*:* 2.0.3 (excluyendo)