CVE-2021-24299
ReDi Restaurant Reservations < 21.0426 - Cross-Site Scripting (XSS) Armazenado Não Autenticado
- Publicado
- 17 de mai. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- WPScan
- Evidência observada
- 24 de mai. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 92,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin ReDi Restaurant Reservation para WordPress anterior à versão 21.0426 fornece a funcionalidade que permite aos usuários fazer reservas em restaurantes. Essas reservas são armazenadas e podem ser listadas em uma página 'Upcoming' fornecida pelo plugin. Um usuário não autenticado pode preencher o formulário para fazer uma reserva em um restaurante. O campo chamado 'Comment' do formulário para fazer uma reserva em um restaurante não utiliza validação de entrada adequada e pode ser usado para armazenar payloads de XSS. Os payloads de XSS serão executados quando o usuário do plugin acessar a página 'Upcoming', que é um site externo https://upcoming.reservationdiary.eu/ carregado em um iframe, e a reserva armazenada com o payload de XSS for carregada.
Fontes
1- WordPress Plugin ReDi Restaurant Reservation 21.0307 - 'Comment' Stored Cross-Site Scripting (XSS)Exploit
Bastijn Ouwendijk · php · 24 de mai. de 2021
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.