Vulnerabilidad en ReviewX para WooCommerce (CVE-2025-10731)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
23/03/2026
Última modificación:
24/04/2026
Descripción
El plugin ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta, e incluyendo, la 2.2.12 a través de la función allReminderSettings. Esto hace posible que atacantes no autenticados obtengan tokens de autenticación y posteriormente eludan las restricciones de administrador para acceder y exportar datos sensibles, incluyendo detalles de pedidos, nombres, correos electrónicos, direcciones, números de teléfono e información de usuario.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/reviewx/tags/2.2.7/app/Rest/Controllers/DataSyncController.php#L68
- https://plugins.trac.wordpress.org/browser/reviewx/tags/2.2.7/app/Rest/Controllers/EmailTemplateController.php#L165
- https://plugins.trac.wordpress.org/browser/reviewx/tags/2.2.7/app/Rest/Middleware/AdminMiddleware.php#L11
- https://www.wordfence.com/threat-intel/vulnerabilities/id/06b290c2-e458-46da-abed-0ab5d63d1550?source=cve



