Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Materialis para WordPress (CVE-2023-3204)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/06/2024
Última modificación:
15/07/2024

Descripción

El tema Materialis para WordPress es vulnerable a actualizaciones limitadas de opciones arbitrarias en versiones hasta la 1.1.24 incluida. Esto se debe a que faltan comprobaciones de autorización en la función complementario_disable_popup() llamada mediante una acción AJAX. Esto hace posible que atacantes autenticados, con permisos mínimos, como suscriptores, modifiquen cualquier opción en el sitio a un valor numérico.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:extendthemes:materialis:*:*:*:*:*:wordpress:*:* 1.1.30 (excluyendo)