CVE · Medium

CVE-2020-20633 — CookieYes – Cookie Banner for Cookie Consent (Easy to setup GDPR/CCPA Compliant Cookie Notice) [cookie-law-info] < 1.8.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-20633 CookieYes – Cookie Banner for Cookie Consent (Easy to setup GDPR/CCPA Compliant Cookie Notice) [cookie-law-info] < 1.8.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 1.8.3 1.8.3 2020-02-11

CVE-2020-20633

El plugin CookieYes anterior a la versión 1.8.3 contenía una vulnerabilidad de control de acceso en la función AJAX cli_policy_generator que permitía a usuarios autenticados con privilegios bajos, incluyendo suscriptores, modificar cualquier entrada o página cambiando su estado de publicado a borrador y ocultándolo así del frontend del sitio web. Además, los atacantes podían inyectar código malicioso en el contenido de entradas o páginas a través de esta misma función, creando vulnerabilidades de cross-site scripting almacenado que se ejecutarían en los navegadores de los visitantes del sitio.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.