Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Quick Restaurant Menu de WordPress (CVE-2023-0555)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/01/2023
Última modificación:
08/04/2026

Descripción

El complemento Quick Restaurant Menu para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en sus acciones AJAX en versiones hasta la 2.0.2 incluida. Esto hace posible que los atacantes autenticados, con permisos de nivel de suscriptor y superiores, invoquen aquellas acciones destinadas al uso del administrador. Las acciones incluyen la creación, actualización y eliminación de elementos del menú y otras funciones de gestión del menú. Dado que el complemento no verifica que una ID de publicación pasada a una de sus acciones AJAX pertenezca a un elemento del menú, esto puede llevar a la eliminación/alteración arbitraria de una publicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thingsforrestaurants:quick_restaurant_menu:*:*:*:*:*:wordpress:*:* 2.1.0 (excluyendo)