CVE · Medium

CVE-2024-2428 — Presto Player [presto-player] < 2.2.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-2428 Presto Player [presto-player] < 2.2.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,7 < 2.2.3 2.2.3 2024-03-20

CVE-2024-2428

El plugin Presto Player para WordPress hasta la versión 2.2.2 contiene una vulnerabilidad de cross-site scripting almacenado en su funcionalidad de configuración. Un atacante autenticado con permisos de nivel contribuidor o superior puede explotar un endpoint de API REST que carece de verificaciones de autorización adecuadas y no sanitiza la entrada ni escapa la salida, lo que le permite inyectar scripts maliciosos que se ejecutan para cualquier usuario que vea las páginas afectadas. La vulnerabilidad fue corregida en la versión 2.2.3.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.