Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WordPress & WooCommerce Affiliate Program para WordPress (CVE-2024-9289)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
01/10/2024
Última modificación:
07/10/2024

Descripción

El complemento WordPress & WooCommerce Affiliate Program para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 8.4.1 incluida. Esto se debe a que la función rtwwwap_login_request_callback() no valida correctamente la identidad de un usuario antes de autenticarlo en el sitio. Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores, siempre que tengan acceso al correo electrónico del administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redefiningtheweb:affiliate_pro:*:*:*:*:*:wordpress:*:* 8.5.0 (excluyendo)