Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode de WordPress (CVE-2024-5448)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/06/2024
Última modificación:
03/07/2024

Descripción

El complemento PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode de WordPress hasta la versión 1.7 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superiores para realizar ataques de Cross-Site Scripting Almacenado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mohsinrasool:paypal_pay_now\,_buy_now\,_donation_and_cart_buttons_shortcode:*:*:*:*:*:wordpress:*:* 1.7 (incluyendo)


Referencias a soluciones, herramientas e información