Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BuddyPress Members Only para WordPress (CVE-2024-0972)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2024
Última modificación:
25/07/2024

Descripción

El complemento BuddyPress Members Only para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.3.5 incluida a través de la API REST. Esto hace posible que atacantes no autenticados omitan la función "Todas las demás secciones de su sitio se abrirán para invitados" del complemento (cuando no está configurada) y vean páginas restringidas y contenido de publicaciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:membersonly:buddypress_members_only:*:*:*:*:*:wordpress:*:* 3.3.5 (incluyendo)