Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wallet for WooCommerce para WordPress (CVE-2024-7747)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/11/2024
Última modificación:
15/07/2025

Descripción

El complemento Wallet for WooCommerce para WordPress es vulnerable a la conversión incorrecta entre tipos numéricos en todas las versiones hasta la 1.5.6 incluida. Esto se debe a una falla en la lógica numérica al transferir fondos a otro usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor o superior, creen fondos durante una transferencia y distribuyan estos fondos a cualquier cantidad de otros usuarios o a su propia cuenta, lo que hace que los productos sean gratuitos. Los atacantes también podrían solicitar retirar fondos si se utiliza la extensión Wallet Withdrawal y la solicitud es aprobada por un administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:standalonetech:terawallet:*:*:*:*:*:wordpress:*:* 1.5.7 (excluyendo)