Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ProfileGrid – User Profiles, Groups and Communities para WordPress (CVE-2024-13740)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2025
Última modificación:
24/02/2025

Descripción

El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la referencia de objetos directos inseguros en todas las versiones hasta 5.9.4.2 incluida, a través de la función PM_Messenger_Show_Messages debido a la validación faltante en una clave controlada por el usuario. Esto hace posible que los atacantes autenticados, con acceso a nivel de suscriptor y superior, lean conversaciones privadas de otros usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:metagauss:profilegrid:*:*:*:*:*:wordpress:*:* 5.9.4.3 (excluyendo)