CVE · Medium

CVE-2021-24584 — Timetable and Event Schedule by MotoPress [mp-timetable] < 2.4.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24584 Timetable and Event Schedule by MotoPress [mp-timetable] < 2.4.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 2.4.2 2.4.2 2021-08-23

CVE-2021-24584

El plugin Timetable and Event Schedule en versiones anteriores a la 2.4.2 contenía una falla de control de acceso que permitía a usuarios con la capacidad edit_posts, como colaboradores, modificar espacios de tiempo pertenecientes a cualquier evento sin restricción. La vulnerabilidad se agravaba por la ausencia de protecciones contra CSRF, lo que hacía posible explotar la falla a través de solicitudes entre sitios contra usuarios autenticados con privilegios suficientes. Además, las versiones anteriores a la 2.3.19 sufrían de sanitización y escape inadecuados en ciertos campos incluyendo descripciones, que podían aprovecharse para inyectar y almacenar scripts maliciosos.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.