Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los plugins de WordPress Plus para Elementor Page Builder (CVE-2021-24175)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
05/04/2021
Última modificación:
09/04/2021

Descripción

El plugin de WordPress Plus Addons for Elementor Page Builder versiones anteriores a 4.1.7, estaban siendo explotados activamente por actores maliciosos para omitir la autenticación, permitiendo a usuarios no autenticados iniciar sesión como cualquier usuario (incluyendo el administrador) al solo proporcionar el nombre de usuario relacionado, así como diseñar cuentas. con roles arbitrarios, como admin. Estos problemas pueden ser explotados incluso si el registro está deshabilitado y el widget de Login no está activo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:posimyth:the_plus_addons_for_elementor:*:*:*:*:*:wordpress:*:* 4.1.7 (excluyendo)