CVE-2021-24129: Themify Portfolio Post < 1.1.6 - Authenticated Stored Cross-Site Scripting
Published Mar 18, 2021
·Updated
Unvalidated input and lack of output encoding in the Themify Portfolio Post WordPress plugin, versions before 1.1.6, lead to Stored Cross-Site Scripting (XSS) vulnerabilities allowing low-privileged users (Contributor+) to inject arbitrary JavaScript code or HTML in posts where the Themify Custom Panel is embedded, which could lead to privilege escalation.
Affected Software
1 affected component
Themify Portfolio Post WordPress<1.1.6
Event History
Mar 18, 2021
CVE Published
via MITRE·02:57 PM
Data Sourced
via MITRE·02:57 PM
DescriptionWeakness
Frequently Asked Questions
1
What is the severity of CVE-2021-24129?
The severity of CVE-2021-24129 is rated as medium with a CVSS score of 5.4.
2
How does CVE-2021-24129 impact Themify Portfolio Post WordPress plugin?
CVE-2021-24129 impacts versions of Themify Portfolio Post WordPress plugin before version 1.1.6, exposing a Stored Cross-Site Scripting (XSS) vulnerability.
3
How can low-privileged users exploit CVE-2021-24129?
Low-privileged users (Contributor+) can exploit CVE-2021-24129 to inject arbitrary JavaScript code or HTML in posts containing the vulnerable plugin.