PT-2024-11527 · WordPress · Slide Anything

Nhật Nam

·

Publicado

2024-01-16

·

Atualizado

2024-01-24

·

CVE-2022-2413

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin Slide Anything para WordPress anteriores à 2.3.47
Descrição
O problema decorre da sanitização ou escapamento inadequados do título do slide antes de ele ser exibido nas páginas de administração. Isso permite que um usuário conectado, mesmo com funções tão básicas quanto a de Autor, insira um código JavaScript malicioso no título do slide, mesmo quando a funcionalidade unfiltered html estiver desativada.
Recomendações
Para versões anteriores à 2.3.47, atualize para a versão 2.3.47 ou posterior para resolver o problema. Como solução temporária, considere restringir a capacidade de editar títulos de slides a funções de nível superior até que a atualização possa ser aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-2413

Produtos afetados

Slide Anything