CVE-2021-24405
Easy Cookie Policy <= 1.6.2 - Controle de Acesso Quebrado para Cross-Site Scripting Armazenado
- Publicado
- 6 de jul. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- WPScan
- Evidência observada
- 30 de mar. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NModerado · próximos 30 dias
- Percentil
- 95,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Easy Cookies Policy para WordPress, até a versão 1.6.2, não possui nenhuma verificação de capability nem de CSRF ao salvar suas configurações, permitindo que qualquer usuário autenticado (como um assinante) as altere. Se os usuários não puderem se registrar, isso pode ser feito por meio de CSRF. Além disso, a configuração do banner de cookies não é sanitizada nem validada antes de ser exibida em todas as páginas do frontend e na página de configurações do backend, levando a um problema de Cross-Site Scripting Armazenado.
Fontes
10xB9 · php · 30 de mar. de 2022
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.