PT-2020-17375 · Uncanny · Uncanny Groups For Learndash
Michael Ritter
·
Publicado
2020-12-23
·
Atualizado
2020-12-23
·
CVE-2020-35650
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Uncanny Groups para LearnDash em versões anteriores à 3.7
Descrição
Várias vulnerabilidades de cross-site scripting (XSS) permitem que invasores remotos autenticados injetem código JavaScript ou HTML arbitrário por meio de diversos parâmetros. Os parâmetros afetados incluem
ulgm code redeem em user-code-redemption.php, ulgm user first, ulgm user last, ulgm user email, ulgm code registration e ulgm terms conditions em user-registration-form.php, ulgm total seats em frontend-uo groups buy courses.php, uncanny group signup user first, uncanny group signup user last, uncanny group signup user login e uncanny group signup user email em group-registration-form.php, bem como os parâmetros GET success-invited, bulk-errors e message em frontend-uo groups.php.Recomendações
Para resolver o problema, atualize para a versão 3.7 ou posterior. Como solução temporária, considere restringir o acesso aos parâmetros e arquivos afetados até que a atualização seja aplicada. Especificamente, restrinja o uso de
ulgm code redeem, ulgm user first, ulgm user last, ulgm user email, ulgm code registration, ulgm terms conditions, ulgm total seats, uncanny group signup user first, uncanny group signup user last, uncanny group signup user login e uncanny group signup user email, bem como os parâmetros GET success-invited, bulk-errors e message no arquivo frontend-uo groups.php.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Uncanny Groups For Learndash