Vulnerabilidad en WordPress (CVE-2013-5977)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
01/11/2013
Última modificación:
07/11/2023
Descripción
Vulnerabilidad de Cross-site request Forgery (CSRF) en Cart66Product.php en el plugin Cart66 Lite anterior a 1.5.1.15 para WordPress que permite a atacantes remotos secuestrar la autenticación de administrador para solicitudes de (1) crear o modificar productos o realizar ataques cross-site scripting (XSS) través de la (2) nombre del producto o (3) campo de descripción de precio en una acción de guardado mediante una petición a wp-admin/admin.php.
Impacto
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cart66:cart66_lite_plugin:*:-:*:*:*:wordpress:*:* | 1.5.1.14 (incluyendo) | |
cpe:2.3:a:cart66:cart66_lite_plugin:1.0.7:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.0.8:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.1:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.1:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.2:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.3:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.4:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.5:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.6:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.3.0:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.0:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.1:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.2:-:*:*:*:wordpress:*:* | ||
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.4:-:*:*:*:wordpress:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://archives.neohapsis.com/archives/bugtraq/2013-10/0048.html
- http://blog.noobroot.com/#%21/2013/10/0-day-wordpress-cart66-plugin-15114.html
- http://osvdb.org/98352
- http://packetstormsecurity.com/files/123587/WordPress-Cart66-1.5.1.14-Cross-Site-Request-Forgery-Cross-Site-Scripting.html
- http://seclists.org/bugtraq/2013/Oct/52
- http://secunia.com/advisories/55265
- http://wordpress.org/plugins/cart66-lite/changelog/
- http://www.exploit-db.com/exploits/28959
- http://www.securityfocus.com/bid/62975
- https://exchange.xforce.ibmcloud.com/vulnerabilities/87874