CVE-2015-3300
Mehrere Cross-Site-Scripting (XSS)-Schwachstellen im Plugin TheCartPress eCommerce Shopping Cart (auch bekannt als The Professional WordPress eCommerce...
- Veröffentlicht
- 14.05.2015
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 29.04.2015
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NNiedrig · nächste 30 Tage
- Perzentil
- 93,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Cross-Site-Scripting (XSS)-Schwachstellen im Plugin TheCartPress eCommerce Shopping Cart (auch bekannt als The Professional WordPress eCommerce Plugin) für WordPress vor 1.3.9.3 erlauben entfernten Angreifern, beliebiges Web-Skript oder HTML über die Parameter (1) billing_firstname, (2) billing_lastname, (3) billing_company, (4) billing_tax_id_number, (5) billing_city, (6) billing_street, (7) billing_street_2, (8) billing_postcode, (9) billing_telephone_1, (10) billing_telephone_2, (11) billing_fax, (12) shipping_firstname, (13) shipping_lastname, (14) shipping_company, (15) shipping_tax_id_number, (16) shipping_city, (17) shipping_street, (18) shipping_street_2, (19) shipping_postcode, (20) shipping_telephone_1, (21) shipping_telephone_2 oder (22) shipping_fax an shopping-cart/checkout/; über den Parameter (23) search_by in der Seite admin/AddressesList.php an wp-admin/admin.php; über die Parameter (24) address_id, (25) address_name, (26) firstname, (27) lastname, (28) street, (29) city, (30) postcode oder (31) email in der Seite admin/AddressEdit.php an wp-admin/admin.php; über die Parameter (32) post_id oder (33) rel_type in der Seite admin/AssignedCategoriesList.php an wp-admin/admin.php; oder über den Parameter (34) post_type in der Seite admin/CustomFieldsList.php an wp-admin/admin.php einzuschleusen.
Quellen
1High-Tech Bridge SA · php · 29.04.2015
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.