Saltar al contenido

Fuente base de datos: Wordfence Intelligence

EventON <= 2.1.7 - Authenticated (Admin+) HTML Injection en Eventon Lite (vulnerabilidad) - version 2.2

PLUGIN LOW CVE-2023-6046

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de inyección HTML en el plugin EventON hasta la versión 2.1.7, que afecta a los usuarios autenticados con privilegios de administrador. Esta vulnerabilidad, clasificada como de baja severidad, puede ser explotada para manipular la interfaz de usuario.

Contexto técnico

La vulnerabilidad permite a los administradores inyectar código HTML malicioso a través de entradas no validadas, lo que podría comprometer la integridad del contenido mostrado a otros usuarios. La superficie de ataque se centra en las funcionalidades que permiten la gestión de eventos dentro del plugin.

Impacto potencial

Aunque la severidad de esta vulnerabilidad es baja, su explotación podría llevar a la desfiguración de la interfaz o a la ejecución de scripts no deseados, afectando la experiencia del usuario y potencialmente exponiendo datos sensibles.

Vector de explotación

El ataque se lleva a cabo mediante la manipulación de formularios o campos de entrada en el panel de administración, donde un atacante autenticado puede introducir código HTML malicioso que se renderiza en la interfaz.

Mitigación recomendada

Actualizar el plugin EventON a la versión 2.2 o superior para corregir esta vulnerabilidad. Además, se recomienda revisar las configuraciones de seguridad y validar todas las entradas de usuario en el sistema.

Señales de detección

Señales de riesgo incluyen cambios inesperados en la interfaz de usuario del plugin o reportes de comportamiento anómalo por parte de los usuarios tras la interacción con el plugin.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 2.2 del plugin EventON, lo que incluye la versión 2.1.7 y anteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

eventon-lite

EventON Lite <= 2.4.7 - Authenticated (Contributor+) Information Disclosure

MEDIUM PLUGIN

eventon-lite

EventON <= 2.4.4 - Missing Authorization

HIGH PLUGIN

eventon-lite

EventON <= 2.4.1 - Authenticated (Contributor+) Local File Inclusion

CRITICAL PLUGIN

eventon-lite

EventON <= 2.4 - Unauthenticated Local File Inclusion

HIGH PLUGIN

eventon-lite

EventON <= 2.4.1 - Authenticated (Contributor+) Local File Inclusion

MEDIUM PLUGIN

eventon-lite

EventON <= 2.2.16 - Authenticated (Admin+) Stored Cross-Site Scripting

HIGH PLUGIN

eventon-lite

EventON <= 2.2.15 - Missing Authorization to Unauthenticated Stored Cross-Site Scripting and Plugin Settings Updates

MEDIUM PLUGIN

eventon-lite

EventON <= 2.2.14 - Authenticated (Administrator+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad