Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ReviewX para WooCommerce (CVE-2025-10736)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
23/03/2026
Última modificación:
23/03/2026

Descripción

El plugin ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More para WordPress es vulnerable a acceso no autorizado a datos debido a controles de autorización inadecuados en la función userAccessibility() en todas las versiones hasta la 2.2.10, inclusive. Esto hace posible que atacantes no autenticados accedan a puntos finales de la API REST protegidos, extraigan y modifiquen información relacionada con los usuarios y la configuración del plugin.