Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Quick Restaurant Menu de WordPress (CVE-2023-0550)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/01/2023
Última modificación:
08/04/2026

Descripción

El complemento Quick Restaurant Menu para WordPress es vulnerable a Insecure Direct Object Reference en versiones hasta la 2.0.2 incluida. Esto se debe al hecho de que durante la eliminación/modificación de un elemento de menú, el complemento no verifica que el ID de publicación proporcionado a la acción AJAX sea de hecho un elemento de menú. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor o superior, modifiquen o eliminen publicaciones arbitrarias.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thingsforrestaurants:quick_restaurant_menu:*:*:*:*:*:wordpress:*:* 2.1.0 (excluyendo)