Vulnerabilidad en Latest Registered Users de webrndexperts (CVE-2025-13493)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/01/2026
Última modificación:
08/01/2026
Descripción
El plugin Latest Registered Users para WordPress es vulnerable a la exportación no autorizada de datos de usuario en todas las versiones hasta la 1.4, inclusive. Esto se debe a la falta de autorización y validación de nonce en la función rnd_handle_form_submit, enganchada a las acciones admin_post_my_simple_form y admin_post_nopriv_my_simple_form. Esto permite a atacantes no autenticados exportar detalles completos de usuario (excluyendo contraseñas y tokens sensibles) en formato CSV a través del parámetro 'action'.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/latest-registered-users/tags/1.4/latest-registered-users.php#L246
- https://plugins.trac.wordpress.org/browser/latest-registered-users/trunk/latest-registered-users.php#L246
- https://plugins.trac.wordpress.org/browser/latest-registered-users/trunk/latest-registered-users.php#L66
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e6139543-81e3-480a-93a4-1d87b3f3f51e?source=cve



