CVE · Medium

CVE-2023-0479 — Print Invoice & Delivery Notes for WooCommerce [woocommerce-delivery-notes] < 4.7.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-0479 Print Invoice & Delivery Notes for WooCommerce [woocommerce-delivery-notes] < 4.7.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 4.7.2 4.7.2 2023-02-02

CVE-2023-0479

El plugin Print Invoice & Delivery Notes for WooCommerce anterior a la versión 4.7.2 contiene una vulnerabilidad de cross-site scripting reflejada donde un parámetro GET se emite de forma insegura en una nota de administrador mostrada en la página de pedidos de WooCommerce. Los atacantes pueden explotar este defecto dirigiéndose a usuarios que poseen la capacidad edit_others_shop_orders, siempre que WooCommerce esté instalado y habilitado. La vulnerabilidad proviene del uso de urldecode() aplicado después de la sanitización esc_url_raw(), lo que permite la codificación doble para eludir las medidas de seguridad.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.