CVE · Medium

CVE-2024-1985 — Simple Membership [simple-membership] < 4.4.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-1985 Simple Membership [simple-membership] < 4.4.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 4.4.3 4.4.3 2024-03-05

CVE-2024-1985

El plugin Simple Membership contiene una vulnerabilidad de cross-site scripting almacenado en versiones hasta la 4.4.2 donde el parámetro Display Name carece de sanitización y escape adecuados, permitiendo que atacantes no autenticados inyecten scripts maliciosos que se ejecutan cuando se accede a las páginas. La explotación requiere tácticas de ingeniería social para engañar a los usuarios para que inicien sesión con una cuenta comprometida que contenga la carga inyectada. El impacto práctico sigue siendo limitado ya que el código malicioso solo se ejecuta cuando alguien se autentica como la cuenta de usuario afectada.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.