Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El complemento Qyrr WordPress (CVE-2021-24559)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/01/2024
Última modificación:
23/01/2024

Descripción

El complemento Qyrr WordPress anterior a 0.7 no escapa del uri de datos del código QR cuando lo genera en un atributo src, lo que permite ataques de cross site scripting. Además, la acción data_uri_to_meta AJAX, disponible para todos los usuarios autenticados, solo tenía una verificación CSRF implementada, y el nonce disponible para usuarios con un rol tan bajo como Colaborador permite que cualquier usuario con dicho rol (y superior) establezca un dato malicioso. uri en publicaciones de códigos QR arbitrarios, lo que genera un problema de cross site scripting almacenado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:patrickposner:qyrr:*:*:*:*:*:wordpress:*:* 0.7 (excluyendo)


Referencias a soluciones, herramientas e información