Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El complemento de WordPress WP-PostRatings (CVE-2021-25117)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
16/01/2024
Última modificación:
19/01/2024

Descripción

El complemento de WordPress WP-PostRatings anterior a 1.86.1 no sanitiza el parámetro postratings_image de su página de opciones (wp-admin/admin.php?page=wp-postratings/postratings-options.php). Aunque solo los administradores pueden acceder a la página y está protegida contra ataques CSRF, el problema aún se puede explotar cuando la capacidad unfiltered_html está deshabilitada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lesterchan:wp-postratings:*:*:*:*:*:wordpress:*:* 1.86.1 (excluyendo)


Referencias a soluciones, herramientas e información