Vulnerabilidad en las acciones wp_ajax_* en la clase Breeze_Configuration en el plugin Cloudways Breeze en WordPress (CVE-2022-29444)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
02/05/2022
Última modificación:
09/05/2022
Descripción
El cambio de la configuración del plugin conlleva a una vulnerabilidad de Cross-Site Scripting (XSS) en el plugin Cloudways Breeze versiones anteriores a 2.0.2 incluyéndola en WordPress, que permite a usuarios con un rol de suscriptor o superior ejecutar cualquiera de las acciones wp_ajax_* en la clase Breeze_Configuration que incluye la capacidad de cambiar cualquiera de los ajustes del plugin, incluyendo la configuración de CDN que podría ser usada para un ataque de tipo XSS
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cloudways:breeze:*:*:*:*:*:*:*:* | 2.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



