PT-2024-31005 · WordPress · Falang Multilanguage For Wordpress

·

CVE-2024-4417

·

Publicado

2024-05-10

·

Atualizado

2024-05-14

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin Falang multilanguage para WordPress até a versão 1.3.49, inclusive
Descrição
O problema decorre de uma sanitização insuficiente de entradas e de uma escapagem insuficiente de saídas nas configurações de administração, permitindo que invasores autenticados com permissões de nível de administrador injetem scripts web arbitrários nas páginas. Isso afeta instalações multisite e instalações nas quais o unfiltered html foi desativado, possibilitando que scripts injetados sejam executados sempre que um usuário acessar uma página afetada.
Recomendações
Para versões até a 1.3.49, inclusive, atualize para uma versão que inclua as correções necessárias de sanitização de entrada e escapamento de saída para impedir Stored Cross-Site Scripting (XSS) por meio das configurações de administração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4417

Produtos afetados

Falang Multilanguage For Wordpress