CVE · Medium

CVE-2018-11633 — Digital Goods (Checkout Field Editor) for WooCommerce Checkout [woo-checkout-for-digital-goods] < 2.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2018-11633 Digital Goods (Checkout Field Editor) for WooCommerce Checkout [woo-checkout-for-digital-goods] < 2.2 Falsificación de petición en sitios cruzados (CSRF) Media 6,5 < 2.2 2.2 2018-05-31

CVE-2018-11633

El plugin WooCommerce Checkout for Digital Goods en versiones anteriores a la 2.2 contiene una vulnerabilidad de falsificación de solicitud entre sitios en su función de página de configuración que no valida los permisos del usuario ni implementa protecciones contra CSRF. Un atacante podría elaborar una URL maliciosa y usar técnicas de ingeniería social para engañar a un administrador y hacerlo hacer clic en ella, permitiendo que el atacante modifique la configuración del plugin. El código vulnerable en class-woo-checkout-for-digital-goods-admin.php procesa solicitudes sin verificar nonces ni capacidades del usuario, lo que hace posible alterar el comportamiento del plugin sin la debida autorización.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.