Ultimas Noticias
-
Vulnerabilidad de Missing Authorization en el complemento de Tutor LMS – Migration Tool
La vulnerabilidad CVE-2024-1804 conocida como Missing Authorization afecta al complemento de Tutor LMS – Migration Tool para WordPress. Esta vulnerabilidad permite a atacantes autenticados, con acceso de nivel suscriptor o superior, importar cursos de forma no autorizada. El complemento de Tutor LMS – Migration Tool en versiones hasta la 2.2.0 carece de una verificación de…
-
IgnitionDeck Crowdfunding Platform <= 1.9.8 – Falta de Autorización
El plugin de plataforma de crowdfunding IgnitionDeck para WordPress es vulnerable a la Falta de Autorización en versiones hasta, e incluyendo, 1.9.8. Esto se debe a la falta de verificaciones de capacidades en varias funciones llamadas a través de acciones AJAX en el archivo ~/classes/class-idf-wizard.php. Esto hace posible que atacantes autenticados, con acceso de suscriptor…
-
Add Admin CSS <= 2.0.1 – Divulgación de Ruta Completa sin Autenticación
El complemento Add Admin CSS para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0.1. Esto se debe a que el complemento utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…
-
Add Admin JavaScript <= 2.0 – Divulgación de Ruta Completa no Autenticada
El plugin Add Admin JavaScript para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…
-
Vulnerabilidad de Inyección de Objetos PHP en Flipbox Builder <= 1.5 (Autenticado como Contribuidor+)
La vulnerabilidad de inyección de objetos PHP en el plugin Flipbox Builder para WordPress, en versiones hasta 1.5, permite a atacantes autenticados con acceso de nivel Contribuidor y superior, inyectar un Objeto PHP a través de la deserialización de datos no confiables en la función flipbox_builder_Flipbox_ShortCode. Esta vulnerabilidad de deserialización de datos no confiables en…
-
ParityPress <= 1.0.0 – Cross-Site Scripting Almacenado Autenticado (Administrador+)
El plugin ParityPress – Parity Pricing with Discount Rules para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del campo ‘Discount Text’ en todas las versiones hasta, e incluyendo, la 1.0.0 debido a una insuficiente sanitización de entradas y escape de salida. Esto permite a atacantes autenticados, con permisos de nivel administrador y superiores,…
-
Intelligence <= 1.4.0 – Revelación no autenticada de la ruta completa
El complemento Intelligence para WordPress es vulnerable a la Revelación de la Ruta Completa en todas las versiones hasta, e incluyendo, la 1.4.0. Esto se debe a que el complemento no impide el acceso directo al archivo /vendor/levelten/intel/realtime/index.php y la configuración display_errors está habilitada. Esto hace posible que atacantes no autenticados recuperen la ruta completa…