CVE · Medium

CVE-2022-1756 — Newsletter – Send awesome emails from WordPress [newsletter] < 7.4.5

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2022-1756 Newsletter – Send awesome emails from WordPress [newsletter] < 7.4.5 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 7.4.5 7.4.5 2022-05-23

CVE-2022-1756

El plugin Newsletter en versiones anteriores a la 7.4.5 falla en sanitizar adecuadamente la variable $_SERVER['REQUEST_URI'] antes de mostrarla en páginas administrativas, creando una vulnerabilidad de cross-site scripting reflejado. Aunque el código aplica addslashes y los navegadores contemporáneos típicamente codifican las solicitudes en URL automáticamente, esta protección resulta insuficiente contra versiones antiguas de navegadores como Internet Explorer 9 y anteriores. Un atacante podría explotar esta debilidad creando un URI malicioso para ejecutar scripts arbitrarios en el contexto de la sesión de un administrador cuando se visualiza a través de un navegador vulnerable.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.