nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2019-25216 CVE-2019-25216
HIGH
Rich Reviews <= 1.7.4 - Stored Cross-Site Scripting
Record summary
CVE-2019-25216 has a selected CVSS score of 7.2 (high).
Description
The Rich Review plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the POST body 'update' parameter in versions up to, and including, 1.7.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Description source: CVE List
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Sep 24, 2019 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated Oct 16, 2024 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
Rich Review plugin for WordPressBrowse Rich Review / Rich Review plugin for WordPress | VulnCheck | Version data not supplied | |
Rich Reviews by StarfishBrowse starfishwp / Rich Reviews by StarfishDefault status: unaffected | CVE List | Through 1.7.4 | affected |
References
5wordpress.org
https://wordpress.org/support/topic/plugin-not-supported-open-to-malware-uninstall-now wpscan.com
https://wpscan.com/vulnerability/81bdc004-9b9c-49e2-b337-35a6d8395c5d wordfence.com
https://www.wordfence.com/blog/2019/09/rich-reviews-plugin-vulnerability-exploited-in-the-wild wordfence.com
https://www.wordfence.com/threat-intel/vulnerabilities/id/db701ad3-10fd-4a40-b239-139fbc95ab61?source=cve