PT-2021-11867 · WordPress · Newsletters

·

CVE-2020-35933

·

Publicado

2021-01-01

·

Atualizado

2023-05-18

CVSS v3.1

6.5

Média

VetorAC:L/AV:N/A:L/C:L/I:L/PR:L/S:C/UI:R
**Nome do software vulnerável e versões afetadas:
Versões do plugin Newsletter anteriores à 6.8.2 para WordPress
Descrição:
Uma vulnerabilidade de Cross-Site Scripting (XSS) autenticado refletido permite que invasores remotos induzam uma vítima a enviar uma solicitação AJAX tnpc render. Essa solicitação pode conter JavaScript no parâmetro options ou uma string JSON codificada em base64 contendo JavaScript no parâmetro encoded options.
Recomendações:
Para versões anteriores à 6.8.2, atualize para a versão 6.8.2 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso ao endpoint AJAX tnpc render até que um patch seja aplicado. Evite usar os parâmetros options e encoded options na solicitação AJAX afetada até que a vulnerabilidade seja resolvida.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-35933

Produtos afetados

Newsletters