PT-2024-11527 · WordPress · Slide Anything
Nhật Nam
·
Publicado
2024-01-16
·
Atualizado
2024-01-24
·
CVE-2022-2413
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do plugin Slide Anything para WordPress anteriores à 2.3.47
Descrição
O problema decorre da sanitização ou escapamento inadequados do título do slide antes de ele ser exibido nas páginas de administração. Isso permite que um usuário conectado, mesmo com funções tão básicas quanto a de Autor, insira um código JavaScript malicioso no título do slide, mesmo quando a funcionalidade
unfiltered html estiver desativada.Recomendações
Para versões anteriores à 2.3.47, atualize para a versão 2.3.47 ou posterior para resolver o problema. Como solução temporária, considere restringir a capacidade de editar títulos de slides a funções de nível superior até que a atualização possa ser aplicada.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Slide Anything