Vulnerabilidad en los plugins de WordPress Plus para Elementor Page Builder (CVE-2021-24175)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
05/04/2021
Última modificación:
09/04/2021
Descripción
El plugin de WordPress Plus Addons for Elementor Page Builder versiones anteriores a 4.1.7, estaban siendo explotados activamente por actores maliciosos para omitir la autenticación, permitiendo a usuarios no autenticados iniciar sesión como cualquier usuario (incluyendo el administrador) al solo proporcionar el nombre de usuario relacionado, así como diseñar cuentas. con roles arbitrarios, como admin. Estos problemas pueden ser explotados incluso si el registro está deshabilitado y el widget de Login no está activo
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:posimyth:the_plus_addons_for_elementor:*:*:*:*:*:wordpress:*:* | 4.1.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página