PT-2021-4509 · Unknown · Kjm Admin Notices

Publicado

2021-10-14

·

Atualizado

2021-10-20

·

CVE-2021-39344

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do KJM Admin Notices até a 2.0.1, inclusive
Descrição
O problema está relacionado à validação e sanitização insuficientes de entradas por meio de vários parâmetros encontrados no arquivo ~/admin/class-kjm-admin-notices-admin.php, permitindo que invasores com acesso de usuário administrativo injetem scripts web arbitrários. Isso afeta instalações com vários sites nas quais o unfiltered html está desativado para administradores, e sites nos quais o unfiltered html está desativado.
Recomendações
Para versões até e incluindo a 2.0.1, considere desativar o arquivo ~/admin/class-kjm-admin-notices-admin.php ou restringir o acesso a ele até que um patch esteja disponível. Além disso, habilitar o unfiltered html para administradores pode ajudar a mitigar o risco, mas isso deve ser feito com cautela e cuidadosa consideração das possíveis implicações de segurança. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-05147
CVE-2021-39344

Produtos afetados

Kjm Admin Notices