Record summary

CVE-2024-39646 has a selected CVSS score of 7.1 (high); EIP currently links 1 Nuclei template.

Description

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Kunal Custom 404 Pro custom-404-pro.This issue affects Custom 404 Pro: from n/a through <= 3.11.1.

Description source: CVE List

Exploitation context

Known exploitation

VulnCheck KEV
Listed · Aug 1, 2024 · VulnCheck
Reported exploitation
Observed · VulnCheck

Available material

Nuclei templates
1

CISA SSVC decision

ExploitationNone
AutomatableNo
Technical impactPartial

CISA Coordinator · SSVC 2.0.3 · Evaluated Aug 2, 2024 · Source: CVE List

Affected products and versions

2
ProductSourceVersion rangeStatus

Default status: unaffected

CVE ListThrough 3.11.1affected
VulnCheckVersion data not supplied

Nuclei templates

1
ProjectDiscoveryHIGHWordPress Custom 404 Pro <= 3.11.1 - Reflected XSSCVSS 7.1

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Kunal Nagar Custom 404 Pro allows Reflected XSS.This issue affects Custom 404 Pro: from n/a through 3.11.1.

Impact

Attackers can execute arbitrary scripts in victims' browsers, leading to session hijacking, defacement, or redirection.

Remediation

Update to version 3.11.2 or later.

WeaknessesCWE-79
AuthorsSourabh-Sahu
Template tagswordpresswp-pluginxssauthenticatedcvecve2024custom-404-provkev
CVSS vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
CPE: cpe:2.3:a:kunalnagar:custom_404_pro:*:*:*:*:*:wordpress:*:*

Source: ProjectDiscovery

References

3