Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Plugin Absolute Privacy para WordPress (CVE-2023-4276)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
10/08/2023
Última modificación:
08/04/2026

Descripción

El plugin Absolute Privacy para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 2.1 inclusive. Esto se debe a la falta de validación nonce en la función "abpr_profileShortcode". Esto hace posible que los atacantes no autenticados cambien el correo electrónico y la contraseña del usuario, a través de una solicitud manipulada concedida, y puedan engañar a un administrador del sitio para realizar una acción como hacer hacer clic en un enlace.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:johnkolbert:absolute_privacy:*:*:*:*:*:wordpress:*:* 2.1 (incluyendo)