3 results (0.016 seconds)

CVSS: 8.8EPSS: 0%CPEs: 1EXPL: 1

The Database Backup for WordPress plugin before 2.5.2 does not have CSRF check in place when updating the schedule backup settings, which could allow an attacker to make a logged in admin change them via a CSRF attack. This could lead to cases where attackers can send backup notification emails to themselves, which contain more details. Or disable the automatic backup schedule El plugin Database Backup para WordPress versiones anteriores a 2.5.2, no presenta una comprobación de tipo CSRF cuando es actualizada la configuración de las copias de seguridad programadas, lo que podría permitir a un atacante hacer que un administrador conectado las cambie por medio de un ataque de tipo CSRF. Esto podría conllevar casos en los que los atacantes puedan enviarse a sí mismos correos electrónicos de notificación de copias de seguridad, que contienen más detalles. O deshabilitar la programación de copias de seguridad automáticas • https://wpscan.com/vulnerability/39388900-266d-4308-88e7-d40ca6bbe346 • CWE-352: Cross-Site Request Forgery (CSRF) •

CVSS: 7.2EPSS: 0%CPEs: 1EXPL: 1

The Database Backup for WordPress plugin before 2.5.1 does not properly sanitise and escape the fragment parameter before using it in a SQL statement in the admin dashboard, leading to a SQL injection issue El plugin Database Backup para WordPress versiones anteriores a 2.5.1, no sanea y escapa del parámetro fragment antes de usarlo en una sentencia SQL en el panel de administración, conllevando a un problema de inyección SQL The Database Backup for WordPress plugin before 2.5.1 does not properly sanitise and escape the fragment parameter before using it in a SQL statement in the admin dashboard, leading to an SQL injection issue • https://wpscan.com/vulnerability/684bb06d-864f-4cba-ab0d-f83974d026fa • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •

CVSS: 5.4EPSS: 0%CPEs: 1EXPL: 2

The Database Backup for WordPress plugin before 2.4 did not escape the backup_recipient POST parameter in before output it back in the attribute of an HTML tag, leading to a Stored Cross-Site Scripting issue. El plugin Database Backup for WordPress versiones anteriores a 2.4 no escapa del parámetro POST backup_recipient antes de devolverlo en el atributo de una etiqueta HTML, conllevando a un problema de tipo Cross-Site Scripting almacenado • https://m0ze.ru/vulnerability/%5B2021-04-04%5D-%5BWordPress%5D-%5BCWE-79%5D-WP-DB-Backup-WordPress-Plugin-v2.3.3.txt https://wpscan.com/vulnerability/6bea6301-0762-45c3-a4eb-15d6ac4f9f37 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •