« Volver al listado

CVE-2022-2381

Estado: ModificadaAlta (8.8)—

El plugin E Unlocked - Student Result de WordPress versiones hasta 1.0.4, carece de CSRF y comprobación cuando es cargado el logo de la Escuela, lo que podría permitir a atacantes hacer que un administrador conectado cargue archivos arbitrarios, como PHP por medio de un ataque de tipo CSRF.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2022-2381",
  "cveTags": [],
  "metrics": {
    "cvssMetricV31": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 8.8,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "contact@wpscan.com",
      "affectedData": [
        {
          "vendor": "Unknown",
          "product": "E Unlocked – Student Result",
          "versions": [
            {
              "status": "affected",
              "version": "1.0.4",
              "versionType": "custom",
              "lessThanOrEqual": "1.0.4"
            }
          ]
        }
      ]
    }
  ],
  "published": "2022-08-15T11:21:23.967",
  "references": [
    {
      "url": "https://wpscan.com/vulnerability/c39c41bf-f622-4239-a0a1-4dfe0e079f7f",
      "tags": [
        "Exploit",
        "Third Party Advisory"
      ],
      "source": "contact@wpscan.com"
    },
    {
      "url": "https://wpscan.com/vulnerability/c39c41bf-f622-4239-a0a1-4dfe0e079f7f",
      "tags": [
        "Exploit",
        "Third Party Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "contact@wpscan.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-352"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "The E Unlocked - Student Result WordPress plugin through 1.0.4 is lacking CSRF and validation when uploading the School logo, which could allow attackers to make a logged in admin upload arbitrary files, such as PHP via a CSRF attack"
    },
    {
      "lang": "es",
      "value": "El plugin E Unlocked - Student Result de WordPress versiones hasta 1.0.4, carece de CSRF y comprobación cuando es cargado el logo de la Escuela, lo que podría permitir a atacantes hacer que un administrador conectado cargue archivos arbitrarios, como PHP por medio de un ataque de tipo CSRF."
    }
  ],
  "lastModified": "2026-06-17T04:41:47.633",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:e_unlocked_-_student_result_project:e_unlocked_-_student_result:*:*:*:*:*:wordpress:*:*",
              "vulnerable": true,
              "matchCriteriaId": "6D532DFE-2F77-4F6A-A450-3FE1CD84BCD1",
              "versionEndIncluding": "1.0.4"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "contact@wpscan.com"
}