Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP Media Category Management para WordPress (CVE-2025-0865)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
19/02/2025
Última modificación:
06/03/2025

Descripción

El complemento WP Media Category Management para WordPress es vulnerable a Cross-Site Request Forgery en las versiones 2.0 a 2.3.3. Esto se debe a una validación de nonce incorrecta o faltante en la función wp_mcm_handle_action_settings(). Esto hace posible que atacantes no autenticados alteren la configuración del complemento, como la taxonomía utilizada para los medios, el slug base para las categorías de medios y la categoría de medios predeterminada a través de una solicitud falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:de-baat:wp_media_category_management:*:*:*:*:*:wordpress:*:* 2.0.0 (incluyendo) 2.4.0 (excluyendo)