Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MStore API – Create Native Android & iOS Apps On The Cloud para WordPress (CVE-2024-6328)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/07/2024
Última modificación:
21/05/2025

Descripción

El complemento MStore API – Create Native Android & iOS Apps On The Cloud para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 4.14.7 incluida. Esto se debe a una verificación insuficiente del parámetro 'phone' de las funciones 'firebase_sms_login' y 'firebase_sms_login_v2'. Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario existente en el sitio, como un administrador, si tienen acceso a la dirección de correo electrónico o al número de teléfono. Además, si se proporciona una nueva dirección de correo electrónico, se crea una nueva cuenta de usuario con la función predeterminada, incluso si el registro está deshabilitado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:inspireui:mstore_api:*:*:*:*:*:wordpress:*:* 4.15.0 (excluyendo)