Archives: Reports
CVE ID:
CVE-2022-4477
WordPress Plugin
custom-facebook-feed
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-4478
WordPress Plugin
font-awesome
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-4479
WordPress Plugin
table-of-contents-plus
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-4480
WordPress Plugin
click-to-chat-for-whatsapp
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-4393
WordPress Plugin
imagelinks-interactive-image-builder-lite
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-09
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-4394
WordPress Plugin
ipages-flipbook
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-09
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-4392
WordPress Plugin
ipanorama-360-virtual-tour-builder-lite
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-09
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-4391
WordPress Plugin
vision
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-12-09
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-47150
WordPress Plugin, WordPress Theme
Vulnerability Type:
Cross-Site Request Forgery (CSRF),
Sensitive Data Disclosure
Date:
2022-12-06
The framework for plugins and themes contain a Cross-Site Request Forgery (CSRF) vulnerability due to a missing nonce check in the {slug}_submit-uninstall-reason AJAX action, which makes it possible for attackers to sending the uninstall reason, which also includes personal data (such as the admin’s name, email, IP address), and server information via a forged request if they can trick an administrator into performing an action such as clicking on a link. Note: The {slug} is a plugin or theme slug configured in the framework.
CVE ID:
CVE-2022-45804
WordPress Plugin
robo-gallery
Vulnerability Type:
Cross-Site Request Forgery (CSRF)
Date:
2022-12-05
The plugin contains a Cross-Site Request Forgery (CSRF) vulnerability due to a missing nonce checks in the rb_activate_included_plugin and rb_deactivate_included_plugin AJAX actions, which makes it possible for attackers to activate or deactivate addon plugins via a forged request if they can trick an administrator into performing an action such as clicking on a link.
CVE ID:
CVE-2022-4265
WordPress Plugin
postmatic
Vulnerability Type:
Missing Authorization,
PHP Object Injection
Date:
2022-11-28
The plugin contains a Missing Authorization vulnerability due to a missing capability check in the prompt_dismiss_notice AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to perform PHP Object Injection attacks.
CVE ID:
CVE-2022-4148
WordPress Plugin
oauth2-provider
Vulnerability Type:
Missing Authorization
Date:
2022-11-28
The plugin contains a Missing Authorization vulnerability due to an incorrect capability check in the wo_remove_client AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to delete arbitrary client.
CVE ID:
CVE-2022-4004
WordPress Plugin
donation-button
Vulnerability Type:
Missing Authorization
Date:
2022-11-12
The plugin contains a Missing Authorization vulnerability due to a missing capability check in the donation_button_twilio_send_test_sms AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to use the plugin’s Twilio integration to send SMS to arbitrary phone numbers.
CVE ID:
CVE-2022-4005
WordPress Plugin
donation-button
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-11-12
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-3983
WordPress Plugin
checkout-for-paypal
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-11-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-3984
WordPress Plugin
flowplayer6-video-player
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-11-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-3985
WordPress Plugin
videojs-html5-player
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-11-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-3986
WordPress Plugin
wp-stripe-checkout
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-11-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-3987
WordPress Plugin
responsive-lightbox2
Vulnerability Type:
Cross-Site Scripting (XSS)
Date:
2022-11-11
The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.
CVE ID:
CVE-2022-45364
WordPress Plugin
drag-and-drop-multiple-file-upload-contact-form-7
Vulnerability Type:
Non-Arbitrary File Upload
Date:
2022-11-10
The plugin contains a Non-Arbitrary File Upload vulnerability due a missing form id check and an incorrect nonce check in the dnd_codedropz_upload and dnd_codedropz_upload_delete AJAX actions, which makes it possible for unauthenticated attackers to upload files to the server without it being assigned to an existing form and delete files from the server.
CVE ID:
CVE-2022-3926
WordPress Plugin
oauth2-provider
Vulnerability Type:
Cross-Site Request Forgery (CSRF)
Date:
2022-11-08
The plugin contains a Cross-Site Request Forgery (CSRF) vulnerability due to a missing nonce check in the wo_regenerate_secret AJAX action, which makes it possible for attackers to regenerate the secret of an arbitrary client via a forged request if they can trick an administrator into performing an action such as clicking on a link.
CVE ID:
CVE-2022-3879
WordPress Plugin
cardealer
Vulnerability Type:
Missing Authorization
Date:
2022-11-07
The plugin contains a Missing Authorization vulnerability due to a missing capability check in the cardealer_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.
CVE ID:
CVE-2022-3880
WordPress Plugin
antihacker
Vulnerability Type:
Missing Authorization
Date:
2022-11-07
The plugin contains a Missing Authorization vulnerability due to a missing capability check in the antihacker_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.
CVE ID:
CVE-2022-3881
WordPress Plugin
wptools
Vulnerability Type:
Missing Authorization
Date:
2022-11-07
The plugin contains a Missing Authorization vulnerability due to a missing capability check in the wptools_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.
CVE ID:
CVE-2022-3882
WordPress Plugin
wp-memory
Vulnerability Type:
Missing Authorization
Date:
2022-11-07
The plugin contains a Missing Authorization vulnerability due to a missing capability check in the wpmemory_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.