Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WordPress (CVE-2013-5977)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
01/11/2013
Última modificación:
07/11/2023

Descripción

Vulnerabilidad de Cross-site request Forgery (CSRF) en Cart66Product.php en el plugin Cart66 Lite anterior a 1.5.1.15 para WordPress que permite a atacantes remotos secuestrar la autenticación de administrador para solicitudes de (1) crear o modificar productos o realizar ataques cross-site scripting (XSS) través de la (2) nombre del producto o (3) campo de descripción de precio en una acción de guardado mediante una petición a wp-admin/admin.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cart66:cart66_lite_plugin:*:-:*:*:*:wordpress:*:* 1.5.1.14 (incluyendo)
cpe:2.3:a:cart66:cart66_lite_plugin:1.0.7:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.0.8:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.1:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.1:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.2:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.3:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.4:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.5:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.1.6:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.3.0:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.0:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.1:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.2:-:*:*:*:wordpress:*:*
cpe:2.3:a:cart66:cart66_lite_plugin:1.4.4:-:*:*:*:wordpress:*:*