Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Latest Registered Users de webrndexperts (CVE-2025-13493)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/01/2026
Última modificación:
08/01/2026

Descripción

El plugin Latest Registered Users para WordPress es vulnerable a la exportación no autorizada de datos de usuario en todas las versiones hasta la 1.4, inclusive. Esto se debe a la falta de autorización y validación de nonce en la función rnd_handle_form_submit, enganchada a las acciones admin_post_my_simple_form y admin_post_nopriv_my_simple_form. Esto permite a atacantes no autenticados exportar detalles completos de usuario (excluyendo contraseñas y tokens sensibles) en formato CSV a través del parámetro 'action'.