Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WatchTowerHQ para WordPress (CVE-2024-9933)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2024
Última modificación:
15/04/2026

Descripción

El complemento WatchTowerHQ para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 3.9.6 incluida. Esto se debe a que el valor predeterminado 'watchtower_ota_token' está vacío y la función 'Password_Less_Access::login' no muestra la casilla de verificación que indica que no está vacío. Esto permite que atacantes no autenticados inicien sesión con el usuario administrador del cliente WatchTowerHQ.