CVE · Medium

CVE-2020-35933 — Newsletter – Send awesome emails from WordPress [newsletter] < 6.8.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-35933 Newsletter – Send awesome emails from WordPress [newsletter] < 6.8.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,5 < 6.8.2 6.8.2 2020-08-03

CVE-2020-35933

El plugin Newsletter hasta la versión 6.8.1 contiene una vulnerabilidad de cross-site scripting reflejado autenticado en la acción AJAX tnpc_render. Un atacante autenticado puede inyectar JavaScript malicioso manipulando los parámetros options u encoded_options enviados al endpoint wp-admin/admin-ajax.php, lo que permite la ejecución de scripts arbitrarios en el contexto de la sesión del navegador de un administrador. La vulnerabilidad existe porque la entrada suministrada por el usuario se decodifica y se renderiza sin una sanitización adecuada, lo que permite la inyección de código a través de múltiples vectores de parámetros.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.