CVE-2021-24299
ReDi Restaurant Reservations < 21.0426 - Cross-Site Scripting (XSS) persistente non autenticato
- Pubblicato
- 17 mag 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 24 mag 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 92,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin per WordPress ReDi Restaurant Reservation, nelle versioni precedenti alla 21.0426, fornisce la funzionalità per consentire agli utenti di effettuare prenotazioni al ristorante. Queste prenotazioni vengono salvate e possono essere elencate in una pagina 'Upcoming' fornita dal plugin. Un utente non autenticato può compilare il modulo per effettuare una prenotazione. Il campo 'Comment' del modulo di prenotazione non utilizza una corretta validazione dell'input e può essere utilizzato per memorizzare payload XSS. I payload XSS vengono eseguiti quando l'utente del plugin accede alla pagina 'Upcoming', che è un sito web esterno https://upcoming.reservationdiary.eu/ caricato in un iframe, e viene caricata la prenotazione salvata con il payload XSS.
Fonti
1- WordPress Plugin ReDi Restaurant Reservation 21.0307 - 'Comment' Stored Cross-Site Scripting (XSS)Exploit
Bastijn Ouwendijk · php · 24 mag 2021
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.