Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress de rubengc (CVE-2025-13812)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/01/2026
Última modificación:
08/01/2026

Descripción

El plugin de WordPress GamiPress – Gamification para recompensar puntos, logros, insignias y rangos es vulnerable a acceso no autorizado a datos debido a una verificación de capacidad faltante en las funciones gamipress_ajax_get_posts y gamipress_ajax_get_users en todas las versiones hasta la 7.6.1, inclusive. Esto permite que atacantes autenticados, con un nivel de acceso de Suscriptor o superior, enumeren usuarios, incluyendo sus direcciones de correo electrónico, y recuperen títulos de publicaciones privadas.