Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SDK de Freemius (CVE-2022-4974)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/10/2024
Última modificación:
16/10/2024

Descripción

El SDK de Freemius, tal como lo utilizan cientos de desarrolladores de complementos y temas de WordPress, era vulnerable a Cross-Site Request Forgery y divulgación de información debido a la falta de comprobaciones de capacidad y protección de nonce en las funciones _get_debug_log, _get_db_option y _set_db_option en versiones hasta la 2.4.2 incluida. Cualquier complemento o tema de WordPress que ejecute una versión de Freemius anterior a la 2.4.3 es vulnerable.