Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Customer Email Verification para WooCommerce para WordPress (CVE-2024-4185)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
30/04/2024
Última modificación:
08/04/2026

Descripción

El complemento Customer Email Verification para WooCommerce para WordPress es vulnerable a la verificación de correo electrónico y a la omisión de autenticación en todas las versiones hasta la 2.7.4 incluida mediante el uso de un código de activación insuficientemente aleatorio. Esto hace posible que los atacantes no autenticados omitan la verificación por correo electrónico, y si están marcadas las opciones "Iniciar sesión con el usuario automáticamente después de verificar la cuenta" y "Verificar cuenta para los usuarios actuales", entonces potencialmente hace posible que los atacantes eludan autenticación para otros usuarios.