Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lock User Account para WordPress (CVE-2024-11197)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-693 Fallo del mecanismo de protección
Fecha de publicación:
21/11/2024
Última modificación:
21/11/2024

Descripción

El complemento Lock User Account para WordPress es vulnerable a la omisión del bloqueo de usuarios en todas las versiones hasta la 1.0.5 incluida. Esto se debe a que permite iniciar sesión con contraseña de la aplicación cuando las cuentas de usuario están bloqueadas. Esto hace posible que los atacantes autenticados, con contraseñas de aplicación existentes, interactúen con el sitio vulnerable a través de una API como XML-RPC o REST a pesar de que su cuenta esté bloqueada.