Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Super Store Finder para WordPress (CVE-2023-5054)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/09/2023
Última modificación:
07/11/2023

Descripción

El complemento Super Store Finder para WordPress es vulnerable a la creación y retransmisión de correo electrónico arbitrario no autenticado en versiones hasta la 6.9.3 incluida. Esto se debe a restricciones insuficientes en el archivo sendMail.php que permite el acceso directo. Esto hace posible que atacantes no autenticados envíen correos electrónicos utilizando el servidor del sitio vulnerable, con contenido arbitrario. Tenga en cuenta que esta vulnerabilidad ya se ha divulgado públicamente con un exploit, por lo que publicamos los detalles sin un parche disponible; estamos intentando iniciar contacto con el desarrollador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:superstorefinder:super_store_finder:*:*:*:*:*:wordpress:*:* 6.9.2 (incluyendo)