PT-2020-17375 · Uncanny · Uncanny Groups For Learndash

Michael Ritter

·

Publicado

2020-12-23

·

Atualizado

2020-12-23

·

CVE-2020-35650

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Uncanny Groups para LearnDash em versões anteriores à 3.7
Descrição
Várias vulnerabilidades de cross-site scripting (XSS) permitem que invasores remotos autenticados injetem código JavaScript ou HTML arbitrário por meio de diversos parâmetros. Os parâmetros afetados incluem ulgm code redeem em user-code-redemption.php, ulgm user first, ulgm user last, ulgm user email, ulgm code registration e ulgm terms conditions em user-registration-form.php, ulgm total seats em frontend-uo groups buy courses.php, uncanny group signup user first, uncanny group signup user last, uncanny group signup user login e uncanny group signup user email em group-registration-form.php, bem como os parâmetros GET success-invited, bulk-errors e message em frontend-uo groups.php.
Recomendações
Para resolver o problema, atualize para a versão 3.7 ou posterior. Como solução temporária, considere restringir o acesso aos parâmetros e arquivos afetados até que a atualização seja aplicada. Especificamente, restrinja o uso de ulgm code redeem, ulgm user first, ulgm user last, ulgm user email, ulgm code registration, ulgm terms conditions, ulgm total seats, uncanny group signup user first, uncanny group signup user last, uncanny group signup user login e uncanny group signup user email, bem como os parâmetros GET success-invited, bulk-errors e message no arquivo frontend-uo groups.php.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-35650

Produtos afetados

Uncanny Groups For Learndash