Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BuddyBoss Platform Pro para WordPress (CVE-2025-1909)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/05/2025
Última modificación:
28/05/2025

Descripción

El complemento BuddyBoss Platform Pro para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 2.7.01 incluida. Esto se debe a una verificación insuficiente del usuario proporcionada durante la solicitud de autenticación OAuth de Apple a través del complemento. Esto permite que atacantes no autenticados inicien sesión como cualquier usuario del sitio, como un administrador, si tienen acceso al correo electrónico.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:buddyboss:buddyboss_platform:*:*:*:*:pro:wordpress:*:* 2.7.10 (excluyendo)