Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sign In With Google para WordPress (CVE-2024-11015)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
12/12/2024
Última modificación:
12/12/2024

Descripción

El complemento Sign In With Google para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 1.8.0 incluida . Esto se debe a que la función de usuario 'authenticate_user' no implementa suficientes comprobaciones de valores nulos al configurar el token de acceso y la información del usuario. Esto hace posible que atacantes no autenticados inicien sesión como el primer usuario que haya iniciado sesión con Google OAuth, que podría ser el administrador del sitio.