Vulnerabilidad en Appointment Booking Calendar — Simply Schedule Appointments Booking de WordPress (CVE-2024-7129)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2024
Última modificación:
27/09/2024
Descripción
El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking de WordPress anterior a la versión 1.6.7.43 no escapa a la sintaxis de plantilla proporcionada a través de la entrada del usuario, lo que genera una inyección de plantilla Twig que, si se explota aún más, puede dar como resultado la ejecución remota de código por parte de personas con altos privilegios, como los administradores.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nsqua:simply_schedule_appointments:*:*:*:*:*:wordpress:*:* | 1.6.7.43 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página