Complemento CC Child Pages Vulnerabilidades

CC Child Pages Vulnerabilidades

Explicación y desarrollo de vulnerabilidades del plugin CC Child Pages. Se proponen soluciones

31 de enero del 2023

CVE-2022-4776: El complemento de WordPress de CC Child Pages anterior a 1.43 no valida y escapa algunos de sus atributos de shortcode antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de secuencias de comandos entre sitios almacenadas que podrían usarse contra usuarios con privilegios elevados, como administradores.

Prueba de concepto: Explotar: [child_pages link_target='" onmouseover="alert(1)" style="background:red;"']. Solucionado en la versión 1.43