Ultimas Noticias
-
Add Admin CSS <= 2.0.1 – Divulgación de Ruta Completa sin Autenticación
El complemento Add Admin CSS para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0.1. Esto se debe a que el complemento utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…
-
Add Admin JavaScript <= 2.0 – Divulgación de Ruta Completa no Autenticada
El plugin Add Admin JavaScript para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…
-
Vulnerabilidad de Inyección de Objetos PHP en Flipbox Builder <= 1.5 (Autenticado como Contribuidor+)
La vulnerabilidad de inyección de objetos PHP en el plugin Flipbox Builder para WordPress, en versiones hasta 1.5, permite a atacantes autenticados con acceso de nivel Contribuidor y superior, inyectar un Objeto PHP a través de la deserialización de datos no confiables en la función flipbox_builder_Flipbox_ShortCode. Esta vulnerabilidad de deserialización de datos no confiables en…
-
ParityPress <= 1.0.0 – Cross-Site Scripting Almacenado Autenticado (Administrador+)
El plugin ParityPress – Parity Pricing with Discount Rules para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del campo ‘Discount Text’ en todas las versiones hasta, e incluyendo, la 1.0.0 debido a una insuficiente sanitización de entradas y escape de salida. Esto permite a atacantes autenticados, con permisos de nivel administrador y superiores,…
-
Intelligence <= 1.4.0 – Revelación no autenticada de la ruta completa
El complemento Intelligence para WordPress es vulnerable a la Revelación de la Ruta Completa en todas las versiones hasta, e incluyendo, la 1.4.0. Esto se debe a que el complemento no impide el acceso directo al archivo /vendor/levelten/intel/realtime/index.php y la configuración display_errors está habilitada. Esto hace posible que atacantes no autenticados recuperen la ruta completa…
-
Admin Trim Interface <= 3.5.1 – Divulgación de Ruta Completa sin Autenticación
El plugin Admin Trim Interface para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 3.5.1. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto permite que atacantes no autenticados puedan recuperar la ruta completa de la aplicación…
-
Admin Post Navigation <= 2.1 – Divulgación de Ruta Completa sin Autenticación
El plugin Admin Post Navigation para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.1. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados puedan recuperar la ruta completa de la…