CVE-2024-35693
WordPress 12 Step Meeting List plugin <= 3.14.33 - Cross Site Scripting (XSS) vulnerability
Record summary
CVE-2024-35693 has a selected CVSS score of 7.1 (high); EIP currently links 1 Nuclei template.
Description
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in AA Web Servant 12 Step Meeting List 12-step-meeting-list.This issue affects 12 Step Meeting List: from n/a through <= 3.14.33.
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Jun 6, 2024 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Jun 10, 2024 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
12 Step Meeting ListBrowse AA Web Servant / 12 Step Meeting ListDefault status: unaffected | CVE List | Through 3.14.33 | affected |
12_step_meeting_listBrowse code4recovery / 12_step_meeting_list | VulnCheck | Version data not supplied | |
Nuclei templates
1ProjectDiscoveryMEDIUMWordPress 12 Step Meeting List Plugin <= 3.14.33 - Cross-Site ScriptingCVSS 6.1
Code for Recovery 12 Step Meeting List versions up to 3.14.33 contain a reflected cross-site scripting caused by improper input neutralization during web page generation, letting attackers execute malicious scripts in users' browsers, exploit requires attacker to craft a malicious URL.
Impact
Attackers can execute malicious scripts in user browsers, potentially stealing cookies, session tokens, or performing actions on behalf of users.
Remediation
Implement proper input sanitization and output encoding, and update to the latest version.
Source: ProjectDiscovery