Vulnerabilidad en Build App Online para WordPress (CVE-2024-4186)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2024
Última modificación:
08/04/2026
Descripción
El complemento Build App Online para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 3.0.5 incluida. Esto se debe a que el valor predeterminado 'eb_user_email_verification_key' está vacío y falta la marca de verificación no vacía en la función 'eb_user_email_verify'. Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario existente en el sitio, como un administrador, si tienen acceso a la identificación del usuario. Esto sólo se puede explotar si la configuración 'Verificación de correo electrónico' está habilitada.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/edwiser-bridge/tags/3.0.4/includes/class-eb-user-manager.php#L1571
- https://plugins.trac.wordpress.org/changeset/3081961/edwiser-bridge#file1
- https://www.wordfence.com/threat-intel/vulnerabilities/id/6969d281-f280-4714-9859-38ac66e9cc60?source=cve
- https://plugins.trac.wordpress.org/browser/edwiser-bridge/tags/3.0.4/includes/class-eb-user-manager.php#L1571
- https://plugins.trac.wordpress.org/changeset/3081961/edwiser-bridge#file1
- https://www.wordfence.com/threat-intel/vulnerabilities/id/6969d281-f280-4714-9859-38ac66e9cc60?source=cve



