Archives: Reports

WordPress Plugin

custom-facebook-feed

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

font-awesome

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

table-of-contents-plus

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

click-to-chat-for-whatsapp

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

imagelinks-interactive-image-builder-lite

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-09

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

ipages-flipbook

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-09

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

ipanorama-360-virtual-tour-builder-lite

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-09

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

vision

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-12-09

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin, WordPress Theme

Vulnerability Type:

Cross-Site Request Forgery (CSRF),
Sensitive Data Disclosure

Date:

2022-12-06

The framework for plugins and themes contain a Cross-Site Request Forgery (CSRF) vulnerability due to a missing nonce check in the {slug}_submit-uninstall-reason AJAX action, which makes it possible for attackers to sending the uninstall reason, which also includes personal data (such as the admin’s name, email, IP address), and server information via a forged request if they can trick an administrator into performing an action such as clicking on a link. Note: The {slug} is a plugin or theme slug configured in the framework.

WordPress Plugin

robo-gallery

Vulnerability Type:

Cross-Site Request Forgery (CSRF)

Date:

2022-12-05

The plugin contains a Cross-Site Request Forgery (CSRF) vulnerability due to a missing nonce checks in the rb_activate_included_plugin and rb_deactivate_included_plugin AJAX actions, which makes it possible for attackers to activate or deactivate addon plugins via a forged request if they can trick an administrator into performing an action such as clicking on a link.

WordPress Plugin

postmatic

Vulnerability Type:

Missing Authorization,
PHP Object Injection

Date:

2022-11-28

The plugin contains a Missing Authorization vulnerability due to a missing capability check in the prompt_dismiss_notice AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to perform PHP Object Injection attacks.

WordPress Plugin

oauth2-provider

Vulnerability Type:

Missing Authorization

Date:

2022-11-28

The plugin contains a Missing Authorization vulnerability due to an incorrect capability check in the wo_remove_client AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to delete arbitrary client.

WordPress Plugin

donation-button

Vulnerability Type:

Missing Authorization

Date:

2022-11-12

The plugin contains a Missing Authorization vulnerability due to a missing capability check in the donation_button_twilio_send_test_sms AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to use the plugin’s Twilio integration to send SMS to arbitrary phone numbers.

WordPress Plugin

donation-button

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-11-12

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

checkout-for-paypal

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-11-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

flowplayer6-video-player

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-11-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

videojs-html5-player

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-11-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

wp-stripe-checkout

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-11-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

responsive-lightbox2

Vulnerability Type:

Cross-Site Scripting (XSS)

Date:

2022-11-11

The plugin contains a Cross-Site Scripting (XSS) vulnerability due to the plugin does not sanitize and escape some parameters, which makes it possible for authenticated users with a role as low as contributor to inject arbitrary web scripts into pages.

WordPress Plugin

drag-and-drop-multiple-file-upload-contact-form-7

Vulnerability Type:

Non-Arbitrary File Upload

Date:

2022-11-10

The plugin contains a Non-Arbitrary File Upload vulnerability due a missing form id check and an incorrect nonce check in the dnd_codedropz_upload and dnd_codedropz_upload_delete AJAX actions, which makes it possible for unauthenticated attackers to upload files to the server without it being assigned to an existing form and delete files from the server.

WordPress Plugin

oauth2-provider

Vulnerability Type:

Cross-Site Request Forgery (CSRF)

Date:

2022-11-08

The plugin contains a Cross-Site Request Forgery (CSRF) vulnerability due to a missing nonce check in the wo_regenerate_secret AJAX action, which makes it possible for attackers to regenerate the secret of an arbitrary client via a forged request if they can trick an administrator into performing an action such as clicking on a link.

WordPress Plugin

cardealer

Vulnerability Type:

Missing Authorization

Date:

2022-11-07

The plugin contains a Missing Authorization vulnerability due to a missing capability check in the cardealer_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.

WordPress Plugin

antihacker

Vulnerability Type:

Missing Authorization

Date:

2022-11-07

The plugin contains a Missing Authorization vulnerability due to a missing capability check in the antihacker_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.

WordPress Plugin

wptools

Vulnerability Type:

Missing Authorization

Date:

2022-11-07

The plugin contains a Missing Authorization vulnerability due to a missing capability check in the wptools_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.

WordPress Plugin

wp-memory

Vulnerability Type:

Missing Authorization

Date:

2022-11-07

The plugin contains a Missing Authorization vulnerability due to a missing capability check in the wpmemory_install_plugin AJAX action, which makes it possible for authenticated attackers with a role as low as subscriber to install and activate arbitrary plugins from WordPress.org repository.