CVE · Medium

CVE-2024-5645 — Envo Extra [envo-extra] < 1.8.25

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-5645 Envo Extra [envo-extra] < 1.8.25 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 1.8.25 1.8.25 2024-06-06

CVE-2024-5645

Existe una vulnerabilidad en el complemento Envo Extra para WordPress, específicamente en versiones hasta 1.8.23, donde un atacante con acceso al nivel de colaborador o superior puede inyectar scripts web maliciosos en páginas a través del parámetro 'button_css_id' del widget de botón. Esto ocurre debido a una validación de entrada insuficiente y protección de salida, lo que permite al atacante inyectar scripts web arbitrarios que se ejecutarán cuando sean accedidos por otros usuarios. Como resultado, un atacante puede inyectar código malicioso en páginas que luego serán ejecutados por usuarios no sospechosos.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.