Vulnerabilidad en Avada | Website Builder For WordPress & eCommerce para WordPress (CVE-2024-5628)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/09/2024
Última modificación:
26/09/2024
Descripción
El complemento Avada | Website Builder For WordPress & eCommerce para WordPress es vulnerable a Cross-site Scripting almacenado a través del shortcode fusion_button del complemento en todas las versiones hasta la 3.11.9 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten secuencias de comandos web arbitrarias en las páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. NOTA: Esta vulnerabilidad se solucionó parcialmente en la versión 3.11.9. Se agregó un refuerzo adicional para vectores de ataque alternativos en la versión 3.11.10.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:theme-fusion:avada:*:*:*:*:*:wordpress:*:* | 7.11.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página