CVE · Medium

CVE-2021-24964 — LiteSpeed Cache [litespeed-cache] < 4.4.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24964 LiteSpeed Cache [litespeed-cache] < 4.4.4 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 4.4.4 4.4.4 2021-11-30

CVE-2021-24964

El plugin LiteSpeed Cache hasta la versión 4.4.3 contiene una falla donde no valida adecuadamente que las solicitudes entrantes provengan de servidores QUIC.cloud, lo que permite a los atacantes crear solicitudes a puntos finales específicos suplantando un encabezado X-Forwarded-For. Uno de estos puntos finales vulnerables permite inyección de CSS cuando una configuración particular está activa, y el código inyectado se renderiza en ciertas páginas sin sanitización ni escape adecuados. Un atacante no autenticado podría explotar ambas debilidades juntas para inyectar JavaScript malicioso en páginas que visitan los usuarios.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.