Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en URL Shortify de WordPress (CVE-2023-4294)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/09/2023
Última modificación:
02/05/2025

Descripción

El complemento URL Shortify de WordPress anterior a 1.7.6 no escapa correctamente del valor del encabezado de referencia, lo que permite que un atacante no autenticado inyecte javascript malicioso que se activará en el panel de administración del complemento con estadísticas del enlace creado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kaizencoders:url_shortify:*:*:*:*:*:wordpress:*:* 1.7.6 (excluyendo)