Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Appointment Hour Booking para WordPress (CVE-2022-4034)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/11/2022
Última modificación:
07/11/2023

Descripción

El complemento Appointment Hour Booking para WordPress es vulnerable a la inyección CSV en versiones hasta la 1.3.72 incluida. Esto hace posible que atacantes no autenticados incorporen entradas no confiables en contenido durante la creación de reservas que pueden exportarse como un archivo CSV cuando el administrador de un sitio exporta los detalles de la reserva. Esto puede resultar en la ejecución de código cuando estos archivos se descargan y abren en un sistema local con una configuración vulnerable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dwbooster:appointment_hour_booking:*:*:*:*:*:wordpress:*:* 1.3.72 (incluyendo)