Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Frontend Admin de DynamiApps para WordPress (CVE-2024-3729)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/05/2024
Última modificación:
05/06/2025

Descripción

El complemento Frontend Admin de DynamiApps para WordPress es vulnerable a un manejo inadecuado de excepciones de cifrado faltante en la función 'fea_encrypt' en todas las versiones hasta la 3.19.4 incluida. Esto hace posible que atacantes no autenticados manipulen los formularios de procesamiento del usuario, que se pueden usar para agregar y editar usuarios administradores para escalar privilegios, o para iniciar sesión automáticamente en los usuarios para omitir la autenticación, o manipular el formulario de posprocesamiento que se puede utilizar para inyectar scripts web arbitrarios. Esto sólo puede explotarse si la extensión PHP 'openssl' no está cargada en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dynamiapps:frontend_admin:*:*:*:*:*:wordpress:*:* 3.19.5 (excluyendo)