Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en UserPro para WordPress (CVE-2023-6009)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/11/2023
Última modificación:
29/11/2023

Descripción

El complemento UserPro para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 5.1.4 incluida debido a una restricción insuficiente en la función 'userpro_update_user_profile'. Esto hace posible que atacantes autenticados, con permisos mínimos, como un suscriptor, modifiquen su rol de usuario proporcionando el parámetro 'wp_capabilities' durante una actualización de perfil.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:userproplugin:userpro:*:*:*:*:*:wordpress:*:* 5.1.4 (incluyendo)