Vulnerabilidad en Product Table by WBW para WordPress (CVE-2024-6365)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2024
Última modificación:
09/07/2024
Descripción
El complemento Product Table by WBW para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 2.0.1 incluida a través de la función 'saveCustomTitle'. Esto se debe a la falta de autorización y a la falta de sanitización de los datos adjuntos en el archivo language/customTitle.php. Esto hace posible que atacantes no autenticados ejecuten código en el servidor.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/woo-product-tables/trunk/languages/customTitle.php
- https://plugins.trac.wordpress.org/browser/woo-product-tables/trunk/modules/wootablepress/models/wootablepress.php#L7
- https://plugins.trac.wordpress.org/changeset/3113335/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ba84711f-bdbe-46d3-a9a3-cc2b1dcefd1a?source=cve



