Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo init.php en la función iwp_mmb_set_request en el plugin InfiniteWP Client para WordPress (CVE-2020-8772)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2020
Última modificación:
11/02/2020

Descripción

El plugin InfiniteWP Client versiones anteriores a 1.9.4.5 para WordPress, presenta una falta de comprobación de autorización en la función iwp_mmb_set_request en el archivo init.php. Cualquier atacante que conozca el nombre de usuario de un administrador puede iniciar sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:revmakx:infinitewp_client:*:*:*:*:*:wordpress:*:* 1.9.4.5 (excluyendo)