PT-2021-11867 · WordPress · Newsletters
CVSS v3.1
6.5
Média
| Vetor | AC:L/AV:N/A:L/C:L/I:L/PR:L/S:C/UI:R |
**Nome do software vulnerável e versões afetadas:
Versões do plugin Newsletter anteriores à 6.8.2 para WordPress
Descrição:
Uma vulnerabilidade de Cross-Site Scripting (XSS) autenticado refletido permite que invasores remotos induzam uma vítima a enviar uma solicitação AJAX
tnpc render. Essa solicitação pode conter JavaScript no parâmetro options ou uma string JSON codificada em base64 contendo JavaScript no parâmetro encoded options.Recomendações:
Para versões anteriores à 6.8.2, atualize para a versão 6.8.2 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso ao endpoint AJAX
tnpc render até que um patch seja aplicado. Evite usar os parâmetros options e encoded options na solicitação AJAX afetada até que a vulnerabilidade seja resolvida.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Newsletters