CVE-2023-3977
Several plugins for WordPress by Inisev are vulnerable to Cross-Site Request Forgery to unauthorized installation of plugins due to a missing nonce check on the handle_installation function that is called via the inisev_installation AJAX aciton in various versions. This makes it possible for unauthenticated attackers to install plugins from the limited list via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.
Published:Jul 28, 2023
Last Modified:Apr 8, 2026
EPS:Jul 28, 2023
EPSS Score:0.00449
CVSS Score:4.3
Affected Products
Vendor
Product
Action
Vendor
Backupbliss
Product
Backup Migration
Backupbliss
Backup Migration
Vendor
Backupbliss
Product
Clone
Backupbliss
Clone
Vendor
Copy-delete-posts
Product
Duplicate Post
Copy-delete-posts
Duplicate Post
Vendor
Inisev
Product
Enhanced Text Widget
Inisev
Enhanced Text Widget
Vendor
Inisev
Product
Redirection
Inisev
Redirection
Vendor
Inisev
Product
Rss Redirect \& Feedburner Alternative
Inisev
Rss Redirect \& Feedburner Alternative
Vendor
Inisev
Product
Ssl Mixed Content Fix
Inisev
Ssl Mixed Content Fix
Vendor
Inisev
Product
Ultimate Posts Widget
Inisev
Ultimate Posts Widget
Vendor
Mypopups
Product
Pop-up
Mypopups
Pop-up
Vendor
Ultimatelysocial
Product
Social Media Share Buttons \& Social Sharing Icons
Ultimatelysocial
Social Media Share Buttons \& Social Sharing Icons
Exploits
Common Weakness Enumeration
Common Attack Pattern Enumeration and Classification (CAPEC)
Related CVEs
References
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
