El complemento FancyBox para WordPress anterior a 3.0.3 para WordPress no restringe correctamente el acceso, lo que permite el acceso remoto.
17 de febrero de 2015
CVE-2015-1494: el complemento FancyBox para WordPress anterior a 3.0.3 para WordPress no restringe correctamente el acceso, lo que permite el acceso remoto
El complemento FancyBox para WordPress anterior a 3.0.3 para WordPress no restringe correctamente el acceso, lo que permite a atacantes remotos realizar ataques de secuencias de comandos entre sitios (XSS) a través de un mfbfw[*] parámetro en una acción de actualización a wp-admin/admin-post.php, como lo demuestra mfbfw[padding] parámetro y explotado en estado salvaje en febrero de 2015.
Fecha de publicación: 2015-02-17 Fecha de última actualización: 2021-09-13
–
Puntuaciones CVSS y tipos de vulnerabilidad
Puntaje CVSS
4.3
Impacto de la confidencialidad
Ninguno (No hay impacto en la confidencialidad del sistema).
Impacto de integridad
Parcial (La modificación de algunos archivos o información del sistema es posible, pero el atacante no tiene control sobre lo que se puede modificar, o el alcance de lo que el atacante puede afectar es limitado).
Impacto en la disponibilidad
Ninguno (No hay impacto en la disponibilidad del sistema).
Complejidad de acceso
Medio (Las condiciones de acceso son algo especializadas. Se deben cumplir algunas condiciones previas para explotar)
Autenticación
No requerido (No se requiere autenticación para aprovechar la vulnerabilidad).
–
Módulos de Metasploit relacionados con CVE-2015-1494
CVE es una marca registrada de MITRE Corporation y la fuente autorizada del contenido de CVE es Sitio web de CVE de MITRE. CWE es una marca registrada de MITRE Corporation y la fuente autorizada del contenido de CWE es Sitio web de CWE de MITRE. OVAL es una marca registrada de The MITRE Corporation y la fuente autorizada del contenido de OVAL es Sitio web OVAL de MITRE.
El uso de esta información constituye la aceptación para su uso en una condición TAL CUAL. NO hay garantías, implícitas o de otro tipo, con respecto a esta información o su uso. Cualquier uso de esta información es bajo el riesgo del usuario. Es responsabilidad del usuario evaluar la exactitud, integridad o utilidad de cualquier información, opinión, consejo u otro contenido. CADA USUARIO SERÁ EL ÚNICO RESPONSABLE DE CUALQUIER consecuencia de su uso directo o indirecto de este sitio web. SE RENUNCIA EXPRESAMENTE A TODAS LAS GARANTÍAS DE CUALQUIER TIPO. Este sitio NO SERÁ RESPONSABLE POR NINGUNA pérdida DIRECTA, INDIRECTA o de cualquier otro tipo.