CVE · High

CVE-2020-35947 — Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.1.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-35947 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.1.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,4 < 1.1.2 1.1.2 2020-05-28

CVE-2020-35947

El plugin PageLayer anterior a la versión 1.1.2 contenía múltiples endpoints AJAX que no verificaban adecuadamente los permisos del usuario, permitiendo que cualquier usuario autenticado ejecutara estas acciones. La vulnerabilidad provenía de depender únicamente de nonces para la autorización mientras exponía esos nonces en páginas de acceso público. La consecuencia más grave involucraba la función pagelayer_save_content, que podía ser explotada para alterar el contenido de la página e inyectar scripts maliciosos a través de ataques de cross-site scripting.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.