Vulnerabilidad en Brizy – Page Builder para WordPress (CVE-2024-6254)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
08/08/2024
Última modificación:
08/08/2024
Descripción
El complemento Brizy – Page Builder para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.5.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en los envíos de formularios. Esto hace posible que atacantes no autenticados envíen formularios destinados a uso público como otro usuario a través de una solicitud falsificada, siempre que puedan engañar al administrador del sitio para que realice una acción como hacer clic en un enlace. En sitios donde unfiltered_html está habilitado, esto puede llevar a que el administrador agregue, sin saberlo, un payload de Cross Site Scripting (XSS) Almacenado.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA